#ParsedReport #CompletenessMedium
09-07-2024
APT40 Advisory
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/apt40-advisory-prc-mss-tradecraft-in-action
Report completeness: Medium
Actors/Campaigns:
Leviathan
Threats:
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique
Industry:
Government
Geo:
Australia, Korea, New zealand, Australian, Canadian, China, United kingdom, Japan, German
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 14
Technics: 163
IOCs:
Hash: 10
File: 3
Path: 5
Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service
Languages:
java, python, visual_basic, javascript, jscript, powershell
Platforms:
apple, intel
Links:
09-07-2024
APT40 Advisory
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/apt40-advisory-prc-mss-tradecraft-in-action
Report completeness: Medium
Actors/Campaigns:
Leviathan
Threats:
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique
Industry:
Government
Geo:
Australia, Korea, New zealand, Australian, Canadian, China, United kingdom, Japan, German
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 14
Technics: 163
IOCs:
Hash: 10
File: 3
Path: 5
Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service
Languages:
java, python, visual_basic, javascript, jscript, powershell
Platforms:
apple, intel
Links:
http://www.github.com/Australiancybersecuritycentre/windows\_event\_logginghttps://gist.github.com/mattifestation/5f9de750470c9e0e1f9c9c33f0ec3e56Vulners Database
CVE-2021-34473 - vulnerability database | Vulners.com
Microsoft Exchange Server Remote Code Execution Vulnerability
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 APT40 Advisory https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/apt40-advisory-prc-mss-tradecraft-in-action Report completeness: Medium Actors/Campaigns: Leviathan Threats: Log4shell_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - это рекомендации, подробно описывающие методы и тактику спонсируемой государством кибергруппы APT40, также известной как "Криптонитовая панда" или "Левиафан", связанной с Министерством государственной безопасности Китайской Народной Республики (МГБ). Группа демонстрирует высокий уровень изощренности, нацеливаясь на организации по всему миру и используя уязвимости в широко используемом программном обеспечении. В рекомендациях освещается тактика APT40, включая разведку, первоначальный доступ с помощью эксплойтов, использование веб-оболочек для обеспечения сохранности и компрометацию сетевых устройств в целях командования и контроля. В нем также подчеркивается важность того, чтобы организации защищались от подобной тактики, расширяли возможности ведения журнала и проявляли бдительность в отношении известных уязвимостей, связанных с APT40.
-----
APT40, спонсируемая государством кибергруппа из Китая, работает на Министерство государственной безопасности КНР (МГБ) и нацелена на организации в Австралии, Соединенных Штатах и других странах.
APT40 обладает высоким уровнем сложности, быстро развивается для использования новых уязвимостей и использует тактику, распространенную среди субъектов, спонсируемых государством КНР, по всему миру.
Они уделяют приоритетное внимание использованию общедоступной инфраструктуры и получению действительных учетных данных для сохранения и дальнейшей деятельности.
APT40 успешно использовала уязвимости в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange, вскоре после их раскрытия.
Они используют веб-оболочки для обеспечения устойчивости на ранних стадиях взломов и предпочитают скомпрометированные устройства, такие как бытовая техника для небольших офисов, в качестве операционной инфраструктуры.
Группа эволюционировала, чтобы использовать скомпрометированные устройства в целях командования и контроля, что усложняет отслеживание их действий.
APT40 был вовлечен в компрометацию сетей, проведение подсчета узлов, использование веб-оболочки и эксфильтрацию конфиденциальных данных.
Они используют Kerberoasting для получения сетевых учетных данных и эксфильтрации данных по каналам C2, что свидетельствует о системном подходе к компрометации сети.
Рекомендации включают усиление возможностей ведения журнала, сохранение исторических данных и предупреждение об известных уязвимостях, связанных с APT40.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - это рекомендации, подробно описывающие методы и тактику спонсируемой государством кибергруппы APT40, также известной как "Криптонитовая панда" или "Левиафан", связанной с Министерством государственной безопасности Китайской Народной Республики (МГБ). Группа демонстрирует высокий уровень изощренности, нацеливаясь на организации по всему миру и используя уязвимости в широко используемом программном обеспечении. В рекомендациях освещается тактика APT40, включая разведку, первоначальный доступ с помощью эксплойтов, использование веб-оболочек для обеспечения сохранности и компрометацию сетевых устройств в целях командования и контроля. В нем также подчеркивается важность того, чтобы организации защищались от подобной тактики, расширяли возможности ведения журнала и проявляли бдительность в отношении известных уязвимостей, связанных с APT40.
-----
APT40, спонсируемая государством кибергруппа из Китая, работает на Министерство государственной безопасности КНР (МГБ) и нацелена на организации в Австралии, Соединенных Штатах и других странах.
APT40 обладает высоким уровнем сложности, быстро развивается для использования новых уязвимостей и использует тактику, распространенную среди субъектов, спонсируемых государством КНР, по всему миру.
Они уделяют приоритетное внимание использованию общедоступной инфраструктуры и получению действительных учетных данных для сохранения и дальнейшей деятельности.
APT40 успешно использовала уязвимости в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange, вскоре после их раскрытия.
Они используют веб-оболочки для обеспечения устойчивости на ранних стадиях взломов и предпочитают скомпрометированные устройства, такие как бытовая техника для небольших офисов, в качестве операционной инфраструктуры.
Группа эволюционировала, чтобы использовать скомпрометированные устройства в целях командования и контроля, что усложняет отслеживание их действий.
APT40 был вовлечен в компрометацию сетей, проведение подсчета узлов, использование веб-оболочки и эксфильтрацию конфиденциальных данных.
Они используют Kerberoasting для получения сетевых учетных данных и эксфильтрации данных по каналам C2, что свидетельствует о системном подходе к компрометации сети.
Рекомендации включают усиление возможностей ведения журнала, сохранение исторических данных и предупреждение об известных уязвимостях, связанных с APT40.
#ParsedReport #CompletenessLow
09-07-2024
And telegrams will fly: a backdoor Trojan controlled via Telegram attacks servers running Linux OS
https://news.drweb.ru/show/?lng=ru&i=14877&c=5
Report completeness: Low
Threats:
Tgrat
Victims:
Hosting services company
ChatGPT TTPs:
T1048, T1059.004, T1204.002, T1573.002
IOCs:
File: 1
Soft:
Telegram, macOS, Android
Links:
09-07-2024
And telegrams will fly: a backdoor Trojan controlled via Telegram attacks servers running Linux OS
https://news.drweb.ru/show/?lng=ru&i=14877&c=5
Report completeness: Low
Threats:
Tgrat
Victims:
Hosting services company
ChatGPT TTPs:
do not use without manual checkT1048, T1059.004, T1204.002, T1573.002
IOCs:
File: 1
Soft:
Telegram, macOS, Android
Links:
https://github.com/DoctorWebLtd/malware-iocs/tree/master/Linux.BackDoor.TgRat.2
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 And telegrams will fly: a backdoor Trojan controlled via Telegram attacks servers running Linux OS https://news.drweb.ru/show/?lng=ru&i=14877&c=5 Report completeness: Low Threats: Tgrat Victims: Hosting services…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Linux-версия троянца TgRat, управляемая с помощью Telegram-бота, представляет собой троянскую программу удаленного доступа, которая позволяет злоумышленникам незаметно контролировать скомпрометированные компьютеры для целенаправленных атак.
-----
Специалистами "Доктор Веб" была выявлена Linux-версия троянца TgRat, который обычно используется для целенаправленных атак на компьютеры. Одной из отличительных особенностей этого троянца является то, что он управляется с помощью Telegram-бота, что делает его трояном удаленного доступа (RAT). Эта вредоносная программа разработана таким образом, чтобы быть незаметной и позволять злоумышленникам управлять скомпрометированными компьютерами без ведома пользователей.
Изначально созданный для Windows, троянец TgRat был адаптирован для работы в Linux в 2022 году. Троянец нацелен на определенные компьютеры, проверяя хэш имени компьютера, и завершает свою работу, если значения не совпадают. После успешного запуска троянец устанавливает соединение с управляющим сервером через Telegram-бота, позволяя злоумышленникам отдавать различные команды, такие как загрузка файлов, снятие скриншотов, выполнение команд и многое другое.
Уникальность этого троянца заключается в том, что для шифрования своего кода он использует шифр RSA, а для выполнения команд используется интерпретатор bash, позволяющий выполнять целые сценарии в рамках одного сообщения. Каждому экземпляру трояна присваивается свой собственный идентификатор, позволяющий злоумышленникам отправлять команды нескольким ботам и подключать их всех к одному чату.
Использование Telegram в качестве канала управления помогает замаскировать вредоносное ПО в рамках законного сетевого трафика, поскольку мессенджер широко используется многими компаниями для общения. Однако такую схему взаимодействия можно обнаружить при тщательном анализе сетевого трафика, поскольку связь с серверами Telegram может быть нетипичной для сервера локальной сети.
Для предотвращения заражения рекомендуется установить антивирусное программное обеспечение на все узлы сети. Компания "Доктор Веб" предлагает антивирусные решения для серверов и рабочих станций на базе различных операционных систем, включая Windows, macOS, Android, Linux и FreeBSD. Кроме того, устройства NGFW и IDS могут использоваться по периметру сети для сканирования сетевого трафика с минимальной задержкой, что повышает общую безопасность сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Linux-версия троянца TgRat, управляемая с помощью Telegram-бота, представляет собой троянскую программу удаленного доступа, которая позволяет злоумышленникам незаметно контролировать скомпрометированные компьютеры для целенаправленных атак.
-----
Специалистами "Доктор Веб" была выявлена Linux-версия троянца TgRat, который обычно используется для целенаправленных атак на компьютеры. Одной из отличительных особенностей этого троянца является то, что он управляется с помощью Telegram-бота, что делает его трояном удаленного доступа (RAT). Эта вредоносная программа разработана таким образом, чтобы быть незаметной и позволять злоумышленникам управлять скомпрометированными компьютерами без ведома пользователей.
Изначально созданный для Windows, троянец TgRat был адаптирован для работы в Linux в 2022 году. Троянец нацелен на определенные компьютеры, проверяя хэш имени компьютера, и завершает свою работу, если значения не совпадают. После успешного запуска троянец устанавливает соединение с управляющим сервером через Telegram-бота, позволяя злоумышленникам отдавать различные команды, такие как загрузка файлов, снятие скриншотов, выполнение команд и многое другое.
Уникальность этого троянца заключается в том, что для шифрования своего кода он использует шифр RSA, а для выполнения команд используется интерпретатор bash, позволяющий выполнять целые сценарии в рамках одного сообщения. Каждому экземпляру трояна присваивается свой собственный идентификатор, позволяющий злоумышленникам отправлять команды нескольким ботам и подключать их всех к одному чату.
Использование Telegram в качестве канала управления помогает замаскировать вредоносное ПО в рамках законного сетевого трафика, поскольку мессенджер широко используется многими компаниями для общения. Однако такую схему взаимодействия можно обнаружить при тщательном анализе сетевого трафика, поскольку связь с серверами Telegram может быть нетипичной для сервера локальной сети.
Для предотвращения заражения рекомендуется установить антивирусное программное обеспечение на все узлы сети. Компания "Доктор Веб" предлагает антивирусные решения для серверов и рабочих станций на базе различных операционных систем, включая Windows, macOS, Android, Linux и FreeBSD. Кроме того, устройства NGFW и IDS могут использоваться по периметру сети для сканирования сетевого трафика с минимальной задержкой, что повышает общую безопасность сети.
#ParsedReport #CompletenessLow
09-07-2024
Analysis of the Suspected APT Attack Activities by Silver Fox. Analysis of the Suspected APT Attack Activities by "Silver Fox"
https://paper.seebug.org/3193
Report completeness: Low
Actors/Campaigns:
Silver_fox
Threats:
Winos
Victims:
Employees, Tax and finance personnel
Industry:
Financial
Geo:
Chinese, China
ChatGPT TTPs:
T1566.002, T1027, T1059.001, T1060
IOCs:
Hash: 4
Registry: 1
Path: 1
File: 2
Soft:
chrome
Languages:
powershell
09-07-2024
Analysis of the Suspected APT Attack Activities by Silver Fox. Analysis of the Suspected APT Attack Activities by "Silver Fox"
https://paper.seebug.org/3193
Report completeness: Low
Actors/Campaigns:
Silver_fox
Threats:
Winos
Victims:
Employees, Tax and finance personnel
Industry:
Financial
Geo:
Chinese, China
ChatGPT TTPs:
do not use without manual checkT1566.002, T1027, T1059.001, T1060
IOCs:
Hash: 4
Registry: 1
Path: 1
File: 2
Soft:
chrome
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 Analysis of the Suspected APT Attack Activities by Silver Fox. Analysis of the Suspected APT Attack Activities by "Silver Fox" https://paper.seebug.org/3193 Report completeness: Low Actors/Campaigns: Silver_fox…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Silver Fox, ранее известная своей киберпреступной деятельностью, направленной против налогового и финансового персонала, переключила свое внимание на выдачу себя за сотрудников национальных учреждений и компаний, занимающихся кибербезопасностью. Это изменение тактики, наряду с использованием передовых методов обфускации и новых средств защиты от вредоносных программ, вызывает подозрения в том, что группа, возможно, переходит к более изощренной тактике Advanced Persistent Threat (APT). Это открытие служит предупреждением о необходимости повышения бдительности в отношении фишинговых веб-сайтов и подчеркивает важность осведомленности о кибербезопасности для смягчения потенциальных киберугроз.
-----
Команда Advanced Threat Intelligence, известная как Security 404, недавно обнаружила фишинговый веб-сайт, на котором выдавали себя за сотрудников важных национальных учреждений и компаний, занимающихся кибербезопасностью. Образцы, полученные с этого веб-сайта, были связаны с Silver Fox group, в частности с их образцами дистанционного управления Winos. В отличие от предыдущих примеров, в этих примерах использовалась защита VMP для маскировки кода и были нацелены на различные организации, переключив внимание с налогового и финансового персонала на национальные учреждения и охранные компании. Это изменение заставляет пересмотреть мотивы группы, задавшись вопросом, являются ли они исключительно преступной организацией или же в их основе лежит стратегия атаки APT.
Дальнейший анализ показал, что группа использовала инструмент обфускации PowerShell, некодированную специальную команду Charonlycommand и ранее неизвестного троянца-загрузчика. Silver Fox, действующая с 2022 года, распространяет троянские программы по различным каналам, таким как электронная почта и фишинговые веб-сайты, в первую очередь нацеливаясь на ключевые должности на предприятиях с целью получения финансовой выгоды. Хотя их традиционно относят к киберпреступникам, недавняя смена целей вызывает подозрения в потенциальной причастности APT.
Обнаружение атаки было связано с отслеживанием фишингового веб-сайта, имитирующего критически важные национальные учреждения и систему сотрудников компании по кибербезопасности. Вредоносные файлы, связанные с этим веб-сайтом, включали троян Winos, загрузчик UpdateDll и специальный инструмент Charonlycommand с незашифрованным кодом, пик атаки пришелся на июнь. Образцы "Алкашей" демонстрируют усовершенствованные методы обфускации, что указывает на эволюционирующую тактику группировки, направленную на то, чтобы избежать обнаружения и расширить свои возможности.
Хотя Winos была связана с группой Silver Fox в Китае, расхождение в целях предполагает стратегический сдвиг в сторону сочетания тактики APT с деятельностью по борьбе с киберпреступностью. Команда Knownsec 404 Advanced Threat Intelligence уделяет особое внимание борьбе с фишинговыми веб-сайтами, советуя пользователям проходить аутентификацию на веб-сайтах, прежде чем совершать конфиденциальные действия, и воздерживаться от перехода по неизвестным ссылкам или электронным письмам. Образцы Winos использовали защиту VMP и сохраняли шелл-код в записи реестра "HKCU\Console\huorongniubi"..
Специальная команда Charonlycommand используется для преобразования кода скрипта PowerShell в код символов для улучшения маскировки вредоносной полезной нагрузки. Преобразуя код PowerShell в непонятные символы, злоумышленники могут затруднить анализ своей полезной нагрузки. Команда обязуется внимательно следить за подобными действиями и призывает интернет-пользователей проявлять осторожность в Интернете, чтобы смягчить киберугрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Silver Fox, ранее известная своей киберпреступной деятельностью, направленной против налогового и финансового персонала, переключила свое внимание на выдачу себя за сотрудников национальных учреждений и компаний, занимающихся кибербезопасностью. Это изменение тактики, наряду с использованием передовых методов обфускации и новых средств защиты от вредоносных программ, вызывает подозрения в том, что группа, возможно, переходит к более изощренной тактике Advanced Persistent Threat (APT). Это открытие служит предупреждением о необходимости повышения бдительности в отношении фишинговых веб-сайтов и подчеркивает важность осведомленности о кибербезопасности для смягчения потенциальных киберугроз.
-----
Команда Advanced Threat Intelligence, известная как Security 404, недавно обнаружила фишинговый веб-сайт, на котором выдавали себя за сотрудников важных национальных учреждений и компаний, занимающихся кибербезопасностью. Образцы, полученные с этого веб-сайта, были связаны с Silver Fox group, в частности с их образцами дистанционного управления Winos. В отличие от предыдущих примеров, в этих примерах использовалась защита VMP для маскировки кода и были нацелены на различные организации, переключив внимание с налогового и финансового персонала на национальные учреждения и охранные компании. Это изменение заставляет пересмотреть мотивы группы, задавшись вопросом, являются ли они исключительно преступной организацией или же в их основе лежит стратегия атаки APT.
Дальнейший анализ показал, что группа использовала инструмент обфускации PowerShell, некодированную специальную команду Charonlycommand и ранее неизвестного троянца-загрузчика. Silver Fox, действующая с 2022 года, распространяет троянские программы по различным каналам, таким как электронная почта и фишинговые веб-сайты, в первую очередь нацеливаясь на ключевые должности на предприятиях с целью получения финансовой выгоды. Хотя их традиционно относят к киберпреступникам, недавняя смена целей вызывает подозрения в потенциальной причастности APT.
Обнаружение атаки было связано с отслеживанием фишингового веб-сайта, имитирующего критически важные национальные учреждения и систему сотрудников компании по кибербезопасности. Вредоносные файлы, связанные с этим веб-сайтом, включали троян Winos, загрузчик UpdateDll и специальный инструмент Charonlycommand с незашифрованным кодом, пик атаки пришелся на июнь. Образцы "Алкашей" демонстрируют усовершенствованные методы обфускации, что указывает на эволюционирующую тактику группировки, направленную на то, чтобы избежать обнаружения и расширить свои возможности.
Хотя Winos была связана с группой Silver Fox в Китае, расхождение в целях предполагает стратегический сдвиг в сторону сочетания тактики APT с деятельностью по борьбе с киберпреступностью. Команда Knownsec 404 Advanced Threat Intelligence уделяет особое внимание борьбе с фишинговыми веб-сайтами, советуя пользователям проходить аутентификацию на веб-сайтах, прежде чем совершать конфиденциальные действия, и воздерживаться от перехода по неизвестным ссылкам или электронным письмам. Образцы Winos использовали защиту VMP и сохраняли шелл-код в записи реестра "HKCU\Console\huorongniubi"..
Специальная команда Charonlycommand используется для преобразования кода скрипта PowerShell в код символов для улучшения маскировки вредоносной полезной нагрузки. Преобразуя код PowerShell в непонятные символы, злоумышленники могут затруднить анализ своей полезной нагрузки. Команда обязуется внимательно следить за подобными действиями и призывает интернет-пользователей проявлять осторожность в Интернете, чтобы смягчить киберугрозы.
#ParsedReport #CompletenessLow
09-07-2024
ChamelGang's Cyberespionage: Ransomware, Healthcare, and Government Attacks
https://www.secureblink.com/threat-research/chamel-gang-s-cyberespionage-ransomware-healthcare-and-government-attacks
Report completeness: Low
Actors/Campaigns:
Chamelgang (motivation: cyber_espionage, financially_motivated, cyber_criminal)
Threats:
Catb_ransomware
Bestcrypt
Beaconloader
Victims:
All india institute of medical sciences, Presidency of brazil, Government organization, Aviation organization, 37 organizations
Industry:
Critical_infrastructure, Aerospace, Financial, Education, Government, Healthcare
Geo:
Taiwan, Russia, India, Brazil, Asia, Japan, North korean, America, The us, Chinese, Indian
ChatGPT TTPs:
T1486, T1105
Soft:
BitLocker
09-07-2024
ChamelGang's Cyberespionage: Ransomware, Healthcare, and Government Attacks
https://www.secureblink.com/threat-research/chamel-gang-s-cyberespionage-ransomware-healthcare-and-government-attacks
Report completeness: Low
Actors/Campaigns:
Chamelgang (motivation: cyber_espionage, financially_motivated, cyber_criminal)
Threats:
Catb_ransomware
Bestcrypt
Beaconloader
Victims:
All india institute of medical sciences, Presidency of brazil, Government organization, Aviation organization, 37 organizations
Industry:
Critical_infrastructure, Aerospace, Financial, Education, Government, Healthcare
Geo:
Taiwan, Russia, India, Brazil, Asia, Japan, North korean, America, The us, Chinese, Indian
ChatGPT TTPs:
do not use without manual checkT1486, T1105
Soft:
BitLocker
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 ChamelGang's Cyberespionage: Ransomware, Healthcare, and Government Attacks https://www.secureblink.com/threat-research/chamel-gang-s-cyberespionage-ransomware-healthcare-and-government-attacks Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении ChamelGang, предполагаемой китайской APT-группы, занимающейся кибершпионажем, путем внедрения программ-вымогателей, нацеленных на секторы здравоохранения, правительства и критически важной инфраструктуры по всему миру. Такое сочетание тактик киберпреступности и шпионажа создает проблемы с установлением виновных и подчеркивает важность обмена информацией и сотрудничества между соответствующими структурами для эффективного противодействия киберугрозам.
-----
ChamelGang, предполагаемая китайская APT-группа, применяет тактику кибершпионажа, используя программы-вымогатели, нацеленные на здравоохранение и государственный сектор, что стирает границы между традиционной киберпреступностью и шпионажем. Эта тенденция использования программ-вымогателей в операциях кибершпионажа преследует различные цели, включая получение финансовой выгоды, сбой в работе, отвлечение внимания, неправильное распределение и удаление цифровых доказательств.
Деятельность Хамельганга, которая не была публично раскрыта, была замечена в таких организациях, как Всеиндийский институт медицинских наук (AIIMS), Президентство Бразилии, правительственная организация в Восточной Азии и такие важные секторы инфраструктуры, как авиационная организация на Индийском субконтиненте. Группа также участвовала во вторичной серии вторжений с использованием таких инструментов шифрования, как BestCrypt и BitLocker, которые затронули различные отрасли промышленности в Северной Америке, Южной Америке и Европе, уделяя особое внимание производственному сектору США.
Recorded Future и SentinelLabs отследили два различных кластера активности в период с 2021 по 2023 год, один из которых связан с ChamelGang, а другой имеет сходство с китайскими и северокорейскими группами APT. Эти кластеры в основном используют программы-вымогатели или инструменты для шифрования данных и нацелены на государственные органы и критически важные инфраструктурные сектора по всему миру.
Тактика, методы и процедуры ChamelGang (TTP) включают в себя использование общедоступных инструментов и пользовательских вредоносных программ, таких как BeaconLoader. Виктимология группы охватывает различные регионы, включая воздействие на важнейшие отрасли в России, а также на государственные и частные организации в Соединенных Штатах, Тайване и Японии. Компания ChamelGang была связана с атаками на Президентство Бразилии и AIIMS с использованием программы-вымогателя CatB, и признаки, указывающие на их причастность, основаны на сходстве кода и артефактов вредоносного ПО.
В дополнение к деятельности ChamelGang, были зафиксированы случаи злоупотребления инструментами шифрования, такими как Jetico BestCrypt и Microsoft BitLocker, в целях вымогательства. Эти вредоносные программы затронули 37 организаций, преимущественно в Северной Америке, при этом производственный сектор США испытал значительные последствия.
Стратегическое внедрение программ-вымогателей такими субъектами кибершпионажа, как ChamelGang, создает проблемы с проведением различия между киберпреступностью и шпионской деятельностью, что приводит к размытию границ и потенциальному неправильному распределению. Отсутствие обмена информацией между местными правоохранительными органами и разведывательными службами может препятствовать оценке рисков и информированности о ситуации, что подчеркивает важность постоянного обмена данными и сотрудничества между организациями, занимающимися инцидентами, связанными с киберпреступностью и кибершпионажем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении ChamelGang, предполагаемой китайской APT-группы, занимающейся кибершпионажем, путем внедрения программ-вымогателей, нацеленных на секторы здравоохранения, правительства и критически важной инфраструктуры по всему миру. Такое сочетание тактик киберпреступности и шпионажа создает проблемы с установлением виновных и подчеркивает важность обмена информацией и сотрудничества между соответствующими структурами для эффективного противодействия киберугрозам.
-----
ChamelGang, предполагаемая китайская APT-группа, применяет тактику кибершпионажа, используя программы-вымогатели, нацеленные на здравоохранение и государственный сектор, что стирает границы между традиционной киберпреступностью и шпионажем. Эта тенденция использования программ-вымогателей в операциях кибершпионажа преследует различные цели, включая получение финансовой выгоды, сбой в работе, отвлечение внимания, неправильное распределение и удаление цифровых доказательств.
Деятельность Хамельганга, которая не была публично раскрыта, была замечена в таких организациях, как Всеиндийский институт медицинских наук (AIIMS), Президентство Бразилии, правительственная организация в Восточной Азии и такие важные секторы инфраструктуры, как авиационная организация на Индийском субконтиненте. Группа также участвовала во вторичной серии вторжений с использованием таких инструментов шифрования, как BestCrypt и BitLocker, которые затронули различные отрасли промышленности в Северной Америке, Южной Америке и Европе, уделяя особое внимание производственному сектору США.
Recorded Future и SentinelLabs отследили два различных кластера активности в период с 2021 по 2023 год, один из которых связан с ChamelGang, а другой имеет сходство с китайскими и северокорейскими группами APT. Эти кластеры в основном используют программы-вымогатели или инструменты для шифрования данных и нацелены на государственные органы и критически важные инфраструктурные сектора по всему миру.
Тактика, методы и процедуры ChamelGang (TTP) включают в себя использование общедоступных инструментов и пользовательских вредоносных программ, таких как BeaconLoader. Виктимология группы охватывает различные регионы, включая воздействие на важнейшие отрасли в России, а также на государственные и частные организации в Соединенных Штатах, Тайване и Японии. Компания ChamelGang была связана с атаками на Президентство Бразилии и AIIMS с использованием программы-вымогателя CatB, и признаки, указывающие на их причастность, основаны на сходстве кода и артефактов вредоносного ПО.
В дополнение к деятельности ChamelGang, были зафиксированы случаи злоупотребления инструментами шифрования, такими как Jetico BestCrypt и Microsoft BitLocker, в целях вымогательства. Эти вредоносные программы затронули 37 организаций, преимущественно в Северной Америке, при этом производственный сектор США испытал значительные последствия.
Стратегическое внедрение программ-вымогателей такими субъектами кибершпионажа, как ChamelGang, создает проблемы с проведением различия между киберпреступностью и шпионской деятельностью, что приводит к размытию границ и потенциальному неправильному распределению. Отсутствие обмена информацией между местными правоохранительными органами и разведывательными службами может препятствовать оценке рисков и информированности о ситуации, что подчеркивает важность постоянного обмена данными и сотрудничества между организациями, занимающимися инцидентами, связанными с киберпреступностью и кибершпионажем.
#ParsedReport #CompletenessMedium
09-07-2024
Regional Transport Office Phishing Scam Targets Android Users In India
https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india
Report completeness: Medium
Actors/Campaigns:
Elvia_infotech
Victims:
Android users, Banking users
Industry:
Government, Petroleum, Financial
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 8
IOCs:
Url: 4
File: 1
Domain: 2
Hash: 2
Soft:
Android, WhatsApp, Telegram
Algorithms:
sha256, sha1, md5
09-07-2024
Regional Transport Office Phishing Scam Targets Android Users In India
https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india
Report completeness: Medium
Actors/Campaigns:
Elvia_infotech
Victims:
Android users, Banking users
Industry:
Government, Petroleum, Financial
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 8
IOCs:
Url: 4
File: 1
Domain: 2
Hash: 2
Soft:
Android, WhatsApp, Telegram
Algorithms:
sha256, sha1, md5
Cyble
Phishing Campaign Targets Android Users In India
Discover how a phishing campaign impersonating India's RTO targets Android users, leveraging malware to steal SMS and contact data.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 Regional Transport Office Phishing Scam Targets Android Users In India https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cyble Research & Intelligence Labs выявила тревожную тенденцию фишинговых кампаний, нацеленных на пользователей Android в Индии, в частности на клиентов банков. В настоящее время кампании используют WhatsApp для распространения, а тематика расширяется, включая оплату счетов за коммунальные услуги и государственные схемы. Злоумышленники выдают себя за Региональный транспортный офис и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает и отправляет SMS-сообщения и контактную информацию. У этого вредоносного ПО отсутствуют функции запуска, что затрудняет обнаружение и удаление. У злоумышленников есть сервер управления и потенциально они используют вредоносное ПО как услугу. Эти сложные киберугрозы подчеркивают важность повышения бдительности и принятия надежных мер кибербезопасности для защиты от развивающихся угроз.
-----
Фишинговые кампании, нацеленные на пользователей Android в Индии, особенно на клиентов банков, развиваются и в настоящее время используют WhatsApp в качестве канала распространения фишинговых сообщений.
Злоумышленники используют различные темы, такие как вознаграждения по кредитным картам, обновления KYC, оплата счетов за коммунальные услуги и государственные схемы, чтобы заманить жертв.
В рамках конкретной кампании злоумышленники выдают себя за Региональное транспортное управление (RTO) в Индии и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает информацию об устройстве и контактах.
Новые штаммы вредоносных программ не запускаются автоматически, что усложняет задачу обнаружения и удаления для пользователей, поскольку значок приложения не отображается в панели приложений устройства.
Вредоносные приложения запрашивают у пользователей разрешения на отправку и получение SMS-сообщений, что приводит их на поддельные страницы входа в крупнейшие индийские банки, компрометируя конфиденциальную личную и финансовую информацию.
У злоумышленников есть сервер управления с именем "hxxps://sallu.info", и они могут использовать модель "Вредоносное ПО как услуга" (MaaS).
В Индии также распространяются фишинговые сообщения, выдающие себя за RTO и призывающие жертв загрузить вредоносный APK-файл под названием "VAHAN PARIVAHAN.apk".
Эта вредоносная программа собирает контакты и информацию об устройстве, отправляет ее боту Telegram и использует URL-адрес Firebase для получения списков телефонных номеров и текстовых сообщений.
Эти кампании по борьбе с киберугрозами подчеркивают необходимость повышения бдительности, осведомленности пользователей и принятия надежных мер кибербезопасности для защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cyble Research & Intelligence Labs выявила тревожную тенденцию фишинговых кампаний, нацеленных на пользователей Android в Индии, в частности на клиентов банков. В настоящее время кампании используют WhatsApp для распространения, а тематика расширяется, включая оплату счетов за коммунальные услуги и государственные схемы. Злоумышленники выдают себя за Региональный транспортный офис и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает и отправляет SMS-сообщения и контактную информацию. У этого вредоносного ПО отсутствуют функции запуска, что затрудняет обнаружение и удаление. У злоумышленников есть сервер управления и потенциально они используют вредоносное ПО как услугу. Эти сложные киберугрозы подчеркивают важность повышения бдительности и принятия надежных мер кибербезопасности для защиты от развивающихся угроз.
-----
Фишинговые кампании, нацеленные на пользователей Android в Индии, особенно на клиентов банков, развиваются и в настоящее время используют WhatsApp в качестве канала распространения фишинговых сообщений.
Злоумышленники используют различные темы, такие как вознаграждения по кредитным картам, обновления KYC, оплата счетов за коммунальные услуги и государственные схемы, чтобы заманить жертв.
В рамках конкретной кампании злоумышленники выдают себя за Региональное транспортное управление (RTO) в Индии и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает информацию об устройстве и контактах.
Новые штаммы вредоносных программ не запускаются автоматически, что усложняет задачу обнаружения и удаления для пользователей, поскольку значок приложения не отображается в панели приложений устройства.
Вредоносные приложения запрашивают у пользователей разрешения на отправку и получение SMS-сообщений, что приводит их на поддельные страницы входа в крупнейшие индийские банки, компрометируя конфиденциальную личную и финансовую информацию.
У злоумышленников есть сервер управления с именем "hxxps://sallu.info", и они могут использовать модель "Вредоносное ПО как услуга" (MaaS).
В Индии также распространяются фишинговые сообщения, выдающие себя за RTO и призывающие жертв загрузить вредоносный APK-файл под названием "VAHAN PARIVAHAN.apk".
Эта вредоносная программа собирает контакты и информацию об устройстве, отправляет ее боту Telegram и использует URL-адрес Firebase для получения списков телефонных номеров и текстовых сообщений.
Эти кампании по борьбе с киберугрозами подчеркивают необходимость повышения бдительности, осведомленности пользователей и принятия надежных мер кибербезопасности для защиты от возникающих угроз.
#ParsedReport #CompletenessMedium
09-07-2024
OilAlpha Malicious Applications Target Humanitarian Aid Groups Operating in Yemen
https://go.recordedfuture.com/hubfs/reports/cta-2024-0709.pdf
Report completeness: Medium
Actors/Campaigns:
Oilalpha (motivation: cyber_espionage)
Threats:
Spymax
Spynote_rat
Victims:
Care international, Norwegian refugee council, Saudi arabian king salman humanitarian aid and relief centre, United nations, World food programme, International federation of red cross and red crescent societies
Industry:
Government, Foodtech, Ngo, Military
Geo:
The us, Norwegian, Yemen, Middle east, Saudi arabian
ChatGPT TTPs:
T1071.001, T1204.002, T1078.002, T1105
IOCs:
Hash: 2
Domain: 21
File: 1
IP: 6
Soft:
Android, WhatsApp, outlook
Algorithms:
sha256
09-07-2024
OilAlpha Malicious Applications Target Humanitarian Aid Groups Operating in Yemen
https://go.recordedfuture.com/hubfs/reports/cta-2024-0709.pdf
Report completeness: Medium
Actors/Campaigns:
Oilalpha (motivation: cyber_espionage)
Threats:
Spymax
Spynote_rat
Victims:
Care international, Norwegian refugee council, Saudi arabian king salman humanitarian aid and relief centre, United nations, World food programme, International federation of red cross and red crescent societies
Industry:
Government, Foodtech, Ngo, Military
Geo:
The us, Norwegian, Yemen, Middle east, Saudi arabian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1204.002, T1078.002, T1105
IOCs:
Hash: 2
Domain: 21
File: 1
IP: 6
Soft:
Android, WhatsApp, outlook
Algorithms:
sha256
Recordedfuture
Advanced Cyber Threat Intelligence | Recorded Future
Get real-time, actionable cyber threat intelligence with Recorded Future. Mitigate cyber risks, prioritize threats, and proactively secure your business.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 OilAlpha Malicious Applications Target Humanitarian Aid Groups Operating in Yemen https://go.recordedfuture.com/hubfs/reports/cta-2024-0709.pdf Report completeness: Medium Actors/Campaigns: Oilalpha (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберугрозе, исходящей от группы под названием OilAlpha, которая нацелена на гуманитарные организации в Йемене и на Ближнем Востоке в целом, используя вредоносные мобильные приложения и зашифрованные чат-мессенджеры для кражи учетных данных и слежки. В докладе указывается на связь между деятельностью OilAlpha и усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. В нем подчеркивается важность мер кибербезопасности, включая обучение социальной инженерии, повышение осведомленности, надежные пароли и обмен информацией об угрозах, для снижения рисков, создаваемых такими субъектами, как OilAlpha.
-----
В докладе подчеркивается сохраняющаяся киберугроза, исходящая от группы, известной как OilAlpha, которая нацелена на гуманитарные организации в Йемене и, возможно, на весь Ближний Восток в целом. Эта группа злоумышленников была выявлена с помощью вредоносных мобильных приложений и связанной с ними инфраструктуры, нацеленных на такие всемирно признанные организации, как CARE International, Норвежский совет по делам беженцев и Центр гуманитарной помощи имени короля Саудовской Аравии Салмана.
Деятельность OilAlpha связана с использованием вредоносных мобильных приложений для кражи учетных данных у арабоязычных правозащитников и гуманитарных работников в регионе. Эти приложения предлагают пользователям ввести имена пользователей и пароли, что приводит к потенциальной компрометации. Кроме того, было замечено, что OilAlpha использует зашифрованные чат-мессенджеры, такие как WhatsApp, для прямого общения с целевыми объектами, что указывает на высокий уровень взаимодействия.
Вредоносные приложения, связанные с OilAlpha, проявляют навязчивое поведение на зараженных устройствах, запрашивая доступ к различным разрешениям, таким как камера, аудио, SMS, контакты и многое другое. Анализ этих приложений выявил их связь с доменами, способствующими краже учетных данных, что указывает на намерение группы осуществлять слежку и шпионаж против целевых организаций.
Предполагается, что кибератаки OilAlpha могут быть связаны с усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. Это согласуется с историей группировки, которая ограничивала международную гуманитарную помощь и наживалась на материалах для оказания помощи. Несмотря на повышенное внимание со времени опубликования первоначального доклада в мае 2023 года, OilAlpha остается активной и продолжает представлять значительную угрозу для гуманитарных и правозащитных организаций в регионе.
В отчете подчеркивается важность усиления мер кибербезопасности в организациях, работающих в таких сложных условиях, как Йемен, включая обучение социальной инженерии, защиту от фишинга, использование надежных паролей и многофакторную аутентификацию. Кроме того, постоянный мониторинг и обмен информацией об угрозах имеют решающее значение для снижения рисков, создаваемых такими субъектами, как OilAlpha.
Компания Recorded Future Insikt Group, команда опытных аналитиков и исследователей в области безопасности, проводит углубленные исследования угроз, чтобы предоставлять оперативную информацию, которая снижает риски для клиентов и предотвращает сбои в работе бизнеса. Комплексная платформа для анализа угроз Intelligence Cloud, разработанная компанией, позволяет в режиме реального времени отслеживать меняющийся ландшафт угроз, позволяя организациям активно решать проблемы кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберугрозе, исходящей от группы под названием OilAlpha, которая нацелена на гуманитарные организации в Йемене и на Ближнем Востоке в целом, используя вредоносные мобильные приложения и зашифрованные чат-мессенджеры для кражи учетных данных и слежки. В докладе указывается на связь между деятельностью OilAlpha и усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. В нем подчеркивается важность мер кибербезопасности, включая обучение социальной инженерии, повышение осведомленности, надежные пароли и обмен информацией об угрозах, для снижения рисков, создаваемых такими субъектами, как OilAlpha.
-----
В докладе подчеркивается сохраняющаяся киберугроза, исходящая от группы, известной как OilAlpha, которая нацелена на гуманитарные организации в Йемене и, возможно, на весь Ближний Восток в целом. Эта группа злоумышленников была выявлена с помощью вредоносных мобильных приложений и связанной с ними инфраструктуры, нацеленных на такие всемирно признанные организации, как CARE International, Норвежский совет по делам беженцев и Центр гуманитарной помощи имени короля Саудовской Аравии Салмана.
Деятельность OilAlpha связана с использованием вредоносных мобильных приложений для кражи учетных данных у арабоязычных правозащитников и гуманитарных работников в регионе. Эти приложения предлагают пользователям ввести имена пользователей и пароли, что приводит к потенциальной компрометации. Кроме того, было замечено, что OilAlpha использует зашифрованные чат-мессенджеры, такие как WhatsApp, для прямого общения с целевыми объектами, что указывает на высокий уровень взаимодействия.
Вредоносные приложения, связанные с OilAlpha, проявляют навязчивое поведение на зараженных устройствах, запрашивая доступ к различным разрешениям, таким как камера, аудио, SMS, контакты и многое другое. Анализ этих приложений выявил их связь с доменами, способствующими краже учетных данных, что указывает на намерение группы осуществлять слежку и шпионаж против целевых организаций.
Предполагается, что кибератаки OilAlpha могут быть связаны с усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. Это согласуется с историей группировки, которая ограничивала международную гуманитарную помощь и наживалась на материалах для оказания помощи. Несмотря на повышенное внимание со времени опубликования первоначального доклада в мае 2023 года, OilAlpha остается активной и продолжает представлять значительную угрозу для гуманитарных и правозащитных организаций в регионе.
В отчете подчеркивается важность усиления мер кибербезопасности в организациях, работающих в таких сложных условиях, как Йемен, включая обучение социальной инженерии, защиту от фишинга, использование надежных паролей и многофакторную аутентификацию. Кроме того, постоянный мониторинг и обмен информацией об угрозах имеют решающее значение для снижения рисков, создаваемых такими субъектами, как OilAlpha.
Компания Recorded Future Insikt Group, команда опытных аналитиков и исследователей в области безопасности, проводит углубленные исследования угроз, чтобы предоставлять оперативную информацию, которая снижает риски для клиентов и предотвращает сбои в работе бизнеса. Комплексная платформа для анализа угроз Intelligence Cloud, разработанная компанией, позволяет в режиме реального времени отслеживать меняющийся ландшафт угроз, позволяя организациям активно решать проблемы кибербезопасности.
#ParsedReport #CompletenessMedium
10-07-2024
Hidden between the tags: Insights into spammers evasion techniques in HTML Smuggling
https://blog.talosintelligence.com/hidden-between-the-tags-insights-into-evasion-techniques-in-html-smuggling
Report completeness: Medium
Threats:
Smuggling_technique
Supply_chain_technique
Spear-phishing_technique
Victims:
Human resources, Insurance, Healthcare, Legal, Supply chain, E-commerce
Industry:
Government, E-commerce, Healthcare
Geo:
American
ChatGPT TTPs:
T1566.002, T1204.001, T1027, T1071.001, T1132, T1056.004
IOCs:
File: 2
Url: 7
Hash: 8
Algorithms:
pbkdf2, aes, base64, zip
Win API:
pie
Languages:
javascript
Links:
10-07-2024
Hidden between the tags: Insights into spammers evasion techniques in HTML Smuggling
https://blog.talosintelligence.com/hidden-between-the-tags-insights-into-evasion-techniques-in-html-smuggling
Report completeness: Medium
Threats:
Smuggling_technique
Supply_chain_technique
Spear-phishing_technique
Victims:
Human resources, Insurance, Healthcare, Legal, Supply chain, E-commerce
Industry:
Government, E-commerce, Healthcare
Geo:
American
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.001, T1027, T1071.001, T1132, T1056.004
IOCs:
File: 2
Url: 7
Hash: 8
Algorithms:
pbkdf2, aes, base64, zip
Win API:
pie
Languages:
javascript
Links:
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_1.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_AES\_CBC\_Decrypt.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_2.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/tree/main/recipeshttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Caesar\_Decrypt.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_DecimalUnicode2String\_Base64\_Decode.jsonhttps://github.com/Cisco-Talos/IOCs/tree/2b2e61ac3b311c06ad8b040fcbe1aca2e594b266/2024/07https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Hex\_Decode.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Derive\_Key\_PBKDF2.jsonCisco Talos
Hidden between the tags: Insights into spammers’ evasion techniques in HTML Smuggling
Talos is releasing a new list of CyberChef recipes that enable faster and easier reversal of encoded JavaScript code contained in the observed HTML attachments.