CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 Analysis of the Suspected APT Attack Activities by Silver Fox. Analysis of the Suspected APT Attack Activities by "Silver Fox" https://paper.seebug.org/3193 Report completeness: Low Actors/Campaigns: Silver_fox…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа Silver Fox, ранее известная своей киберпреступной деятельностью, направленной против налогового и финансового персонала, переключила свое внимание на выдачу себя за сотрудников национальных учреждений и компаний, занимающихся кибербезопасностью. Это изменение тактики, наряду с использованием передовых методов обфускации и новых средств защиты от вредоносных программ, вызывает подозрения в том, что группа, возможно, переходит к более изощренной тактике Advanced Persistent Threat (APT). Это открытие служит предупреждением о необходимости повышения бдительности в отношении фишинговых веб-сайтов и подчеркивает важность осведомленности о кибербезопасности для смягчения потенциальных киберугроз.
-----

Команда Advanced Threat Intelligence, известная как Security 404, недавно обнаружила фишинговый веб-сайт, на котором выдавали себя за сотрудников важных национальных учреждений и компаний, занимающихся кибербезопасностью. Образцы, полученные с этого веб-сайта, были связаны с Silver Fox group, в частности с их образцами дистанционного управления Winos. В отличие от предыдущих примеров, в этих примерах использовалась защита VMP для маскировки кода и были нацелены на различные организации, переключив внимание с налогового и финансового персонала на национальные учреждения и охранные компании. Это изменение заставляет пересмотреть мотивы группы, задавшись вопросом, являются ли они исключительно преступной организацией или же в их основе лежит стратегия атаки APT.

Дальнейший анализ показал, что группа использовала инструмент обфускации PowerShell, некодированную специальную команду Charonlycommand и ранее неизвестного троянца-загрузчика. Silver Fox, действующая с 2022 года, распространяет троянские программы по различным каналам, таким как электронная почта и фишинговые веб-сайты, в первую очередь нацеливаясь на ключевые должности на предприятиях с целью получения финансовой выгоды. Хотя их традиционно относят к киберпреступникам, недавняя смена целей вызывает подозрения в потенциальной причастности APT.

Обнаружение атаки было связано с отслеживанием фишингового веб-сайта, имитирующего критически важные национальные учреждения и систему сотрудников компании по кибербезопасности. Вредоносные файлы, связанные с этим веб-сайтом, включали троян Winos, загрузчик UpdateDll и специальный инструмент Charonlycommand с незашифрованным кодом, пик атаки пришелся на июнь. Образцы "Алкашей" демонстрируют усовершенствованные методы обфускации, что указывает на эволюционирующую тактику группировки, направленную на то, чтобы избежать обнаружения и расширить свои возможности.

Хотя Winos была связана с группой Silver Fox в Китае, расхождение в целях предполагает стратегический сдвиг в сторону сочетания тактики APT с деятельностью по борьбе с киберпреступностью. Команда Knownsec 404 Advanced Threat Intelligence уделяет особое внимание борьбе с фишинговыми веб-сайтами, советуя пользователям проходить аутентификацию на веб-сайтах, прежде чем совершать конфиденциальные действия, и воздерживаться от перехода по неизвестным ссылкам или электронным письмам. Образцы Winos использовали защиту VMP и сохраняли шелл-код в записи реестра "HKCU\Console\huorongniubi"..

Специальная команда Charonlycommand используется для преобразования кода скрипта PowerShell в код символов для улучшения маскировки вредоносной полезной нагрузки. Преобразуя код PowerShell в непонятные символы, злоумышленники могут затруднить анализ своей полезной нагрузки. Команда обязуется внимательно следить за подобными действиями и призывает интернет-пользователей проявлять осторожность в Интернете, чтобы смягчить киберугрозы.
#ParsedReport #CompletenessLow
09-07-2024

ChamelGang's Cyberespionage: Ransomware, Healthcare, and Government Attacks

https://www.secureblink.com/threat-research/chamel-gang-s-cyberespionage-ransomware-healthcare-and-government-attacks

Report completeness: Low

Actors/Campaigns:
Chamelgang (motivation: cyber_espionage, financially_motivated, cyber_criminal)

Threats:
Catb_ransomware
Bestcrypt
Beaconloader

Victims:
All india institute of medical sciences, Presidency of brazil, Government organization, Aviation organization, 37 organizations

Industry:
Critical_infrastructure, Aerospace, Financial, Education, Government, Healthcare

Geo:
Taiwan, Russia, India, Brazil, Asia, Japan, North korean, America, The us, Chinese, Indian

ChatGPT TTPs:
do not use without manual check
T1486, T1105

Soft:
BitLocker
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 ChamelGang's Cyberespionage: Ransomware, Healthcare, and Government Attacks https://www.secureblink.com/threat-research/chamel-gang-s-cyberespionage-ransomware-healthcare-and-government-attacks Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении ChamelGang, предполагаемой китайской APT-группы, занимающейся кибершпионажем, путем внедрения программ-вымогателей, нацеленных на секторы здравоохранения, правительства и критически важной инфраструктуры по всему миру. Такое сочетание тактик киберпреступности и шпионажа создает проблемы с установлением виновных и подчеркивает важность обмена информацией и сотрудничества между соответствующими структурами для эффективного противодействия киберугрозам.
-----

ChamelGang, предполагаемая китайская APT-группа, применяет тактику кибершпионажа, используя программы-вымогатели, нацеленные на здравоохранение и государственный сектор, что стирает границы между традиционной киберпреступностью и шпионажем. Эта тенденция использования программ-вымогателей в операциях кибершпионажа преследует различные цели, включая получение финансовой выгоды, сбой в работе, отвлечение внимания, неправильное распределение и удаление цифровых доказательств.

Деятельность Хамельганга, которая не была публично раскрыта, была замечена в таких организациях, как Всеиндийский институт медицинских наук (AIIMS), Президентство Бразилии, правительственная организация в Восточной Азии и такие важные секторы инфраструктуры, как авиационная организация на Индийском субконтиненте. Группа также участвовала во вторичной серии вторжений с использованием таких инструментов шифрования, как BestCrypt и BitLocker, которые затронули различные отрасли промышленности в Северной Америке, Южной Америке и Европе, уделяя особое внимание производственному сектору США.

Recorded Future и SentinelLabs отследили два различных кластера активности в период с 2021 по 2023 год, один из которых связан с ChamelGang, а другой имеет сходство с китайскими и северокорейскими группами APT. Эти кластеры в основном используют программы-вымогатели или инструменты для шифрования данных и нацелены на государственные органы и критически важные инфраструктурные сектора по всему миру.

Тактика, методы и процедуры ChamelGang (TTP) включают в себя использование общедоступных инструментов и пользовательских вредоносных программ, таких как BeaconLoader. Виктимология группы охватывает различные регионы, включая воздействие на важнейшие отрасли в России, а также на государственные и частные организации в Соединенных Штатах, Тайване и Японии. Компания ChamelGang была связана с атаками на Президентство Бразилии и AIIMS с использованием программы-вымогателя CatB, и признаки, указывающие на их причастность, основаны на сходстве кода и артефактов вредоносного ПО.

В дополнение к деятельности ChamelGang, были зафиксированы случаи злоупотребления инструментами шифрования, такими как Jetico BestCrypt и Microsoft BitLocker, в целях вымогательства. Эти вредоносные программы затронули 37 организаций, преимущественно в Северной Америке, при этом производственный сектор США испытал значительные последствия.

Стратегическое внедрение программ-вымогателей такими субъектами кибершпионажа, как ChamelGang, создает проблемы с проведением различия между киберпреступностью и шпионской деятельностью, что приводит к размытию границ и потенциальному неправильному распределению. Отсутствие обмена информацией между местными правоохранительными органами и разведывательными службами может препятствовать оценке рисков и информированности о ситуации, что подчеркивает важность постоянного обмена данными и сотрудничества между организациями, занимающимися инцидентами, связанными с киберпреступностью и кибершпионажем.
#ParsedReport #CompletenessMedium
09-07-2024

Regional Transport Office Phishing Scam Targets Android Users In India

https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india

Report completeness: Medium

Actors/Campaigns:
Elvia_infotech

Victims:
Android users, Banking users

Industry:
Government, Petroleum, Financial

Geo:
Indian, India

TTPs:
Tactics: 6
Technics: 8

IOCs:
Url: 4
File: 1
Domain: 2
Hash: 2

Soft:
Android, WhatsApp, Telegram

Algorithms:
sha256, sha1, md5
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 Regional Transport Office Phishing Scam Targets Android Users In India https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Cyble Research & Intelligence Labs выявила тревожную тенденцию фишинговых кампаний, нацеленных на пользователей Android в Индии, в частности на клиентов банков. В настоящее время кампании используют WhatsApp для распространения, а тематика расширяется, включая оплату счетов за коммунальные услуги и государственные схемы. Злоумышленники выдают себя за Региональный транспортный офис и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает и отправляет SMS-сообщения и контактную информацию. У этого вредоносного ПО отсутствуют функции запуска, что затрудняет обнаружение и удаление. У злоумышленников есть сервер управления и потенциально они используют вредоносное ПО как услугу. Эти сложные киберугрозы подчеркивают важность повышения бдительности и принятия надежных мер кибербезопасности для защиты от развивающихся угроз.
-----

Фишинговые кампании, нацеленные на пользователей Android в Индии, особенно на клиентов банков, развиваются и в настоящее время используют WhatsApp в качестве канала распространения фишинговых сообщений.

Злоумышленники используют различные темы, такие как вознаграждения по кредитным картам, обновления KYC, оплата счетов за коммунальные услуги и государственные схемы, чтобы заманить жертв.

В рамках конкретной кампании злоумышленники выдают себя за Региональное транспортное управление (RTO) в Индии и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает информацию об устройстве и контактах.

Новые штаммы вредоносных программ не запускаются автоматически, что усложняет задачу обнаружения и удаления для пользователей, поскольку значок приложения не отображается в панели приложений устройства.

Вредоносные приложения запрашивают у пользователей разрешения на отправку и получение SMS-сообщений, что приводит их на поддельные страницы входа в крупнейшие индийские банки, компрометируя конфиденциальную личную и финансовую информацию.

У злоумышленников есть сервер управления с именем "hxxps://sallu.info", и они могут использовать модель "Вредоносное ПО как услуга" (MaaS).

В Индии также распространяются фишинговые сообщения, выдающие себя за RTO и призывающие жертв загрузить вредоносный APK-файл под названием "VAHAN PARIVAHAN.apk".

Эта вредоносная программа собирает контакты и информацию об устройстве, отправляет ее боту Telegram и использует URL-адрес Firebase для получения списков телефонных номеров и текстовых сообщений.

Эти кампании по борьбе с киберугрозами подчеркивают необходимость повышения бдительности, осведомленности пользователей и принятия надежных мер кибербезопасности для защиты от возникающих угроз.
#ParsedReport #CompletenessMedium
09-07-2024

OilAlpha Malicious Applications Target Humanitarian Aid Groups Operating in Yemen

https://go.recordedfuture.com/hubfs/reports/cta-2024-0709.pdf

Report completeness: Medium

Actors/Campaigns:
Oilalpha (motivation: cyber_espionage)

Threats:
Spymax
Spynote_rat

Victims:
Care international, Norwegian refugee council, Saudi arabian king salman humanitarian aid and relief centre, United nations, World food programme, International federation of red cross and red crescent societies

Industry:
Government, Foodtech, Ngo, Military

Geo:
The us, Norwegian, Yemen, Middle east, Saudi arabian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1204.002, T1078.002, T1105

IOCs:
Hash: 2
Domain: 21
File: 1
IP: 6

Soft:
Android, WhatsApp, outlook

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 OilAlpha Malicious Applications Target Humanitarian Aid Groups Operating in Yemen https://go.recordedfuture.com/hubfs/reports/cta-2024-0709.pdf Report completeness: Medium Actors/Campaigns: Oilalpha (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в киберугрозе, исходящей от группы под названием OilAlpha, которая нацелена на гуманитарные организации в Йемене и на Ближнем Востоке в целом, используя вредоносные мобильные приложения и зашифрованные чат-мессенджеры для кражи учетных данных и слежки. В докладе указывается на связь между деятельностью OilAlpha и усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. В нем подчеркивается важность мер кибербезопасности, включая обучение социальной инженерии, повышение осведомленности, надежные пароли и обмен информацией об угрозах, для снижения рисков, создаваемых такими субъектами, как OilAlpha.
-----

В докладе подчеркивается сохраняющаяся киберугроза, исходящая от группы, известной как OilAlpha, которая нацелена на гуманитарные организации в Йемене и, возможно, на весь Ближний Восток в целом. Эта группа злоумышленников была выявлена с помощью вредоносных мобильных приложений и связанной с ними инфраструктуры, нацеленных на такие всемирно признанные организации, как CARE International, Норвежский совет по делам беженцев и Центр гуманитарной помощи имени короля Саудовской Аравии Салмана.

Деятельность OilAlpha связана с использованием вредоносных мобильных приложений для кражи учетных данных у арабоязычных правозащитников и гуманитарных работников в регионе. Эти приложения предлагают пользователям ввести имена пользователей и пароли, что приводит к потенциальной компрометации. Кроме того, было замечено, что OilAlpha использует зашифрованные чат-мессенджеры, такие как WhatsApp, для прямого общения с целевыми объектами, что указывает на высокий уровень взаимодействия.

Вредоносные приложения, связанные с OilAlpha, проявляют навязчивое поведение на зараженных устройствах, запрашивая доступ к различным разрешениям, таким как камера, аудио, SMS, контакты и многое другое. Анализ этих приложений выявил их связь с доменами, способствующими краже учетных данных, что указывает на намерение группы осуществлять слежку и шпионаж против целевых организаций.

Предполагается, что кибератаки OilAlpha могут быть связаны с усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. Это согласуется с историей группировки, которая ограничивала международную гуманитарную помощь и наживалась на материалах для оказания помощи. Несмотря на повышенное внимание со времени опубликования первоначального доклада в мае 2023 года, OilAlpha остается активной и продолжает представлять значительную угрозу для гуманитарных и правозащитных организаций в регионе.

В отчете подчеркивается важность усиления мер кибербезопасности в организациях, работающих в таких сложных условиях, как Йемен, включая обучение социальной инженерии, защиту от фишинга, использование надежных паролей и многофакторную аутентификацию. Кроме того, постоянный мониторинг и обмен информацией об угрозах имеют решающее значение для снижения рисков, создаваемых такими субъектами, как OilAlpha.

Компания Recorded Future Insikt Group, команда опытных аналитиков и исследователей в области безопасности, проводит углубленные исследования угроз, чтобы предоставлять оперативную информацию, которая снижает риски для клиентов и предотвращает сбои в работе бизнеса. Комплексная платформа для анализа угроз Intelligence Cloud, разработанная компанией, позволяет в режиме реального времени отслеживать меняющийся ландшафт угроз, позволяя организациям активно решать проблемы кибербезопасности.
#ParsedReport #CompletenessMedium
10-07-2024

Hidden between the tags: Insights into spammers evasion techniques in HTML Smuggling

https://blog.talosintelligence.com/hidden-between-the-tags-insights-into-evasion-techniques-in-html-smuggling

Report completeness: Medium

Threats:
Smuggling_technique
Supply_chain_technique
Spear-phishing_technique

Victims:
Human resources, Insurance, Healthcare, Legal, Supply chain, E-commerce

Industry:
Government, E-commerce, Healthcare

Geo:
American

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.001, T1027, T1071.001, T1132, T1056.004

IOCs:
File: 2
Url: 7
Hash: 8

Algorithms:
pbkdf2, aes, base64, zip

Win API:
pie

Languages:
javascript

Links:
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_1.json
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_AES\_CBC\_Decrypt.json
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_2.json
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/tree/main/recipes
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Caesar\_Decrypt.json
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_DecimalUnicode2String\_Base64\_Decode.json
https://github.com/Cisco-Talos/IOCs/tree/2b2e61ac3b311c06ad8b040fcbe1aca2e594b266/2024/07
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Hex\_Decode.json
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Derive\_Key\_PBKDF2.json
CTT Report Hub
#ParsedReport #CompletenessMedium 10-07-2024 Hidden between the tags: Insights into spammers evasion techniques in HTML Smuggling https://blog.talosintelligence.com/hidden-between-the-tags-insights-into-evasion-techniques-in-html-smuggling Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Cisco Talos выявила серию вредоносных кампаний по электронной почте, использующих контрабанду HTML для встраивания кода JavaScript в HTML-вложения, нацеленных на такие отрасли, как отдел кадров, страхование и здравоохранение. Злоумышленники используют различные тактики уклонения, чтобы избежать обнаружения, и Talos выпускает инструменты, помогающие в идентификации. Контрабандный доступ к HTML позволяет злоумышленникам обходить средства защиты с помощью выполнения кода JavaScript, и анализ показывает прогресс в методах кодирования, пик активности которого пришелся на 2 февраля 2024 года. Для смягчения воздействия этих угроз необходимы усовершенствованные меры защиты почтового шлюза и конечных точек.
-----

Cisco Talos обнаружила серию вредоносных рассылок по электронной почте, использующих технику "контрабанды HTML" путем встраивания кода JavaScript в HTML-вложения. Эти кампании были нацелены на различные отраслевые вертикали, наиболее заметными из которых были отдел кадров, страхование и здравоохранение, в то время как юридические компании, занимающиеся цепочками поставок и электронной коммерцией, были нацелены относительно реже.

Злоумышленники, стоящие за этими кампаниями по электронной почте, использовали различные тактики обхода почтовых шлюзов и передовые методы обнаружения. Эти методы включают в себя механизмы кодирования, шифрования, запутывания и комбинирование нескольких методов обхода для повышения своих шансов на успех.

В ответ на эти угрозы компания Talos выпускает новый набор рецептов CyberChef, который помогает отменить кодировку JavaScript во вложениях HTML, что способствует более быстрой и эффективной идентификации вредоносных электронных писем. Делясь знаниями об обратном проектировании с сообществом специалистов по кибербезопасности, организации могут внести свой вклад в коллективную работу по анализу угроз, чтобы лучше подготовиться к подобным атакам и защититься от них.

Контрабанда HTML, широко используемая в фишинговых кампаниях, позволяет злоумышленникам встраивать закодированный JavaScript-код в HTML-вложения или веб-страницы, эффективно обходя систему контроля периметра безопасности за счет использования функций HTML5 и JavaScript и различных методов кодирования. Когда жертвы взаимодействуют с этими вредоносными электронными письмами, автоматически выполняется JavaScript-код, который приводит к рассылке вредоносного ПО или перенаправлению пользователей на фишинговые страницы.

Злоумышленники часто используют такие методы, как альтернативные расширения файлов, такие как XHTML и SHTML, помещают HTML-вложения в ZIP-архивы или прикрепляют несколько похожих HTML-вложений, чтобы повысить эффективность своих атак. Кроме того, для усложнения обнаружения вредоносного кода JavaScript часто используется обфускация кода, включая такие методы, как переименование идентификатора.

Анализируя тенденции в атаках на контрабанду HTML-кода в период с октября 2023 по май 2024 года, можно отметить прогресс в методах кодирования и обфускации, причем заметный пик активности пришелся на 2 февраля 2024 года. Американские клиенты были определены в качестве основных мишеней для этих угроз электронной почты по сравнению с их европейскими коллегами. Различные отраслевые подразделения подвергались различным атакам, что подчеркивает необходимость принятия индивидуальных мер безопасности в разных секторах.

Чтобы смягчить воздействие этих угроз, крайне важно усовершенствовать технологии почтового шлюза и веб-фильтрации для упреждающей блокировки вредоносных электронных писем. В случаях, когда электронные письма обходят эти средства контроля, ретроспективное обнаружение и механизмы защиты конечных точек необходимы для обнаружения и предотвращения выполнения вредоносного кода JavaScript на устройствах пользователей.
#ParsedReport #CompletenessMedium
10-07-2024

DodgeBox: A deep dive into the updated arsenal of APT41 \| Part 1

https://www.zscaler.com/blogs/security-research/dodgebox-deep-dive-updated-arsenal-apt41-part-1

Report completeness: Medium

Actors/Campaigns:
Winnti
Earth_baku

Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike

Geo:
China, Asian, Taiwan, India, Thailand

TTPs:
Tactics: 2
Technics: 8

IOCs:
File: 65
Coin: 1
Path: 1
Hash: 11

Algorithms:
aes, aes-cbc, exhibit, chacha20, zip, xor, crc-32, md5

Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget

Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 10-07-2024 DodgeBox: A deep dive into the updated arsenal of APT41 \| Part 1 https://www.zscaler.com/blogs/security-research/dodgebox-deep-dive-updated-arsenal-apt41-part-1 Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте содержится анализ новых инструментов, используемых группой APT41 по борьбе с киберугрозами, с акцентом на DodgeBox и MoonWalk. APT41, известная своей деятельностью в Юго-Восточной Азии, разработала DodgeBox с использованием методов уклонения, позволяющих избежать обнаружения. DodgeBox загружает бэкдор MoonWalk, используя такие методы, как дополнительная загрузка библиотеки DLL и шифрование. MoonWalk, используемый для обмена данными C2 через Google Диск, имеет сходство с DodgeBox и StealthVector, что указывает на связь с APT41. Данные телеметрии подтверждают принадлежность к APT41, а данные, полученные из Таиланда и Тайваня, соответствуют их предыдущему таргетингу.
-----

В тексте представлен подробный анализ новых инструментов, используемых группой APT41, с особым упором на DodgeBox и MoonWalk. DodgeBox идентифицируется как загрузчик, который загружает бэкдор MoonWalk, и оба инструмента используют различные методы уклонения, чтобы избежать обнаружения службой безопасности. APT41 известна своей деятельностью в Юго-Восточной Азии, и ее с умеренной уверенностью связывают с разработкой DodgeBox.

DodgeBox использует дополнительную загрузку библиотек DLL и использует такие методы, как подмена стека вызовов, удаление библиотек DLL и защита окружающей среды, чтобы повысить скрытность и избежать обнаружения. Он шифрует свою конфигурацию с помощью AES-CFB, встраивает ее в двоичный файл и использует жестко запрограммированные хэши MD5 для проверки. Загрузчик также выполняет проверку среды, гибко разрешает импорт, отключает защиту потока управления, а также автоматически расшифровывает и загружает полезную нагрузку MoonWalk.

MoonWalk, бэкдор, загруженный DodgeBox, использует Google Drive для передачи команд и контроля. И DodgeBox, и MoonWalk демонстрируют сходство с известным загрузчиком StealthVector, используемым APT41, что указывает на связь с группой участников угроз. Анализ показывает сравнение кода, проверку целостности, процессы манипулирования средой и такие методы, как отключение CFG и удаление DLL-файлов, которые используются StealthVector, DodgeBox и MoonWalk.

Данные телеметрии, полученные от VirusTotal, указывают на отправку образцов DodgeBox из Таиланда и Тайваня, что согласуется с предыдущим нападением APT41 на Юго-Восточную Азию. Кроме того, обнаружение личных данных из учетной записи Google Drive, используемой для связи C2, свидетельствует о разведывательной деятельности злоумышленника и его целенаправленных действиях. Сходство между DodgeBox и StealthVector с точки зрения методов уклонения, криптографических методов и обработки полезной нагрузки подтверждает принадлежность APT41.
#ParsedReport #CompletenessHigh
10-07-2024

FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and Reuters targeted in massive global phishing and malware campaigns.

https://www.silentpush.com/blog/fin7

Report completeness: High

Actors/Campaigns:
Carbanak (motivation: financially_motivated)

Threats:
Spear-phishing_technique
Putty_tool
Anydesk_tool
Impacket_tool
Clop
Typosquatting_technique
Rms_tool
Powertrash_tool
Fakebat
Flawedgrace_rat
Netsupportmanager_rat

Victims:
Reuters, Meta, Microsoft, Louvre museum, Microsoft 365, Alliant credit union, Bank mellat, Rms cloud, Wp engine, Louvre museum visitors, have more...

Industry:
Transport, Energy, Retail, Healthcare, Financial

Geo:
Chinese, Ukraine, Vietnam, Iranian, American, Iran, Russia

TTPs:
Tactics: 1
Technics: 7

IOCs:
Domain: 43
File: 2
IP: 4
Hash: 18

Soft:
Midjourney, Grammarly, Zoom, Android, Bitwarden, Node.js, OpenSSH, WordPress, Microsoft Sharepoint, Active Directory, have more...

Wallets:
trezor, coinbase, metamask, ronin_wallet, exodus_wallet

Algorithms:
zip, md5

Win Services:
Quickbooks

Languages:
python, javascript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 10-07-2024 FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and Reuters targeted in massive global phishing and malware campaigns. https://www.s…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Финансово мотивированная группировка FIN7, связанная с Россией и действующая с 2013 года, вновь проявила себя с новой волной атак на мировые бренды с использованием таких тактик, как подводный фишинг, программы-вымогатели и вредоносные расширения для браузера. Несмотря на предыдущие судебные иски против ключевых членов, группа продолжила свою вредоносную деятельность, внедряя новые методы и инфраструктуру, что побудило исследователей и группы по анализу угроз разработать стратегии борьбы с этой постоянной киберугрозой.
-----

FIN7, финансово мотивированная террористическая группировка, связанная с Россией и действующая с 2013 года, вновь проявила себя в атаках всего через год после того, как Министерство юстиции объявило о победе над ними. По последним данным, было обнаружено более 4000 доменов и поддоменов, использующих FIN7 shell/фишинг, причем почти половина из них была активна на прошлой неделе. Этот всплеск атак был нацелен на такие известные мировые бренды, как Reuters, Meta и Microsoft.

Тактика группы включает в себя скрытую охоту, программы-вымогатели, вредоносные расширения для браузеров, захват веб-порталов, несанкционированный доступ и вредоносную рекламу. FIN7 специализируется на различных отраслях промышленности США, таких как розничная торговля, гостиничный бизнес, технологии, консалтинг и финансовые услуги. Известное программное обеспечение, на которое нацелен FIN7, включает в себя 7-zip, PuTTY, Python и Node.js.

Исследователи и группы по анализу угроз связывают деятельность FIN7 с угрозами, связанными с Россией. Несмотря на прошлые судебные иски, приведшие к судебному преследованию ключевых членов в 2021 году, группа продолжила свою деятельность, используя новые методы и инфраструктуру. Служба Microsoft Threat Intelligence, отслеживающая группу как "Sangria Tempest", недавно обнаружила, что группа использует OpenSSH и Impacket для развертывания программ-вымогателей Clop.

Инфраструктура FIN7 часто маскируется под легальный бизнес в Интернете с помощью доменов-подставок для проведения кампаний по поиску и внедрению вредоносных программ. Устаревшие домены FIN7, вредоносное ПО и тактические приемы были обнаружены в дикой природе, что свидетельствует о продолжающейся вредоносной деятельности. Инфраструктура группы активно нацелена на крупные технологические бренды, чтобы перенаправлять трафик для входа в систему в вредоносных целях.

Группа использует выделенные IP-адреса хостинг-провайдеров, таких как Stark Industries, известных своими пуленепробиваемыми услугами хостинга и связанных с предыдущими DDoS-атаками. Векторы атак FIN7 включают распространение вредоносного ПО MSIX через Google ads, подделку данных известных брендов, таких как Microsoft Sharepoint, и нацеливание на такие организации, как SAP Concur. Вредоносное ПО, используемое FIN7, предназначено для компьютеров, подключенных к домену, с целью получения повышенных привилегий и доступа к корпоративным данным.

Для борьбы с угрозой FIN7 аналитики разработали специальные каналы IOFA, содержащие идентифицированные домены и IP-адреса, связанные с деятельностью FIN7. Эти каналы могут быть интегрированы в решения по обеспечению безопасности для улучшения механизмов оценки DNS и блокирования вредоносной инфраструктуры. В настоящее время разрабатывается отчет TLP Amber, который содержит подробную информацию о выявлении инфраструктуры FIN7 и навигации по ней для корпоративных пользователей.

Silent Push, платформа для поиска угроз и киберзащиты, предлагает расширенные наступательные и оборонительные возможности для отслеживания участников угроз, таких как FIN7. Она предоставляет инструменты для проведения наступательного и оборонительного поиска, запросов веб-контента и обогащения данных для повышения эффективности усилий по обеспечению кибербезопасности от развивающихся угроз.