#ParsedReport #CompletenessMedium
09-07-2024
Regional Transport Office Phishing Scam Targets Android Users In India
https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india
Report completeness: Medium
Actors/Campaigns:
Elvia_infotech
Victims:
Android users, Banking users
Industry:
Government, Petroleum, Financial
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 8
IOCs:
Url: 4
File: 1
Domain: 2
Hash: 2
Soft:
Android, WhatsApp, Telegram
Algorithms:
sha256, sha1, md5
09-07-2024
Regional Transport Office Phishing Scam Targets Android Users In India
https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india
Report completeness: Medium
Actors/Campaigns:
Elvia_infotech
Victims:
Android users, Banking users
Industry:
Government, Petroleum, Financial
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 8
IOCs:
Url: 4
File: 1
Domain: 2
Hash: 2
Soft:
Android, WhatsApp, Telegram
Algorithms:
sha256, sha1, md5
Cyble
Phishing Campaign Targets Android Users In India
Discover how a phishing campaign impersonating India's RTO targets Android users, leveraging malware to steal SMS and contact data.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 Regional Transport Office Phishing Scam Targets Android Users In India https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cyble Research & Intelligence Labs выявила тревожную тенденцию фишинговых кампаний, нацеленных на пользователей Android в Индии, в частности на клиентов банков. В настоящее время кампании используют WhatsApp для распространения, а тематика расширяется, включая оплату счетов за коммунальные услуги и государственные схемы. Злоумышленники выдают себя за Региональный транспортный офис и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает и отправляет SMS-сообщения и контактную информацию. У этого вредоносного ПО отсутствуют функции запуска, что затрудняет обнаружение и удаление. У злоумышленников есть сервер управления и потенциально они используют вредоносное ПО как услугу. Эти сложные киберугрозы подчеркивают важность повышения бдительности и принятия надежных мер кибербезопасности для защиты от развивающихся угроз.
-----
Фишинговые кампании, нацеленные на пользователей Android в Индии, особенно на клиентов банков, развиваются и в настоящее время используют WhatsApp в качестве канала распространения фишинговых сообщений.
Злоумышленники используют различные темы, такие как вознаграждения по кредитным картам, обновления KYC, оплата счетов за коммунальные услуги и государственные схемы, чтобы заманить жертв.
В рамках конкретной кампании злоумышленники выдают себя за Региональное транспортное управление (RTO) в Индии и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает информацию об устройстве и контактах.
Новые штаммы вредоносных программ не запускаются автоматически, что усложняет задачу обнаружения и удаления для пользователей, поскольку значок приложения не отображается в панели приложений устройства.
Вредоносные приложения запрашивают у пользователей разрешения на отправку и получение SMS-сообщений, что приводит их на поддельные страницы входа в крупнейшие индийские банки, компрометируя конфиденциальную личную и финансовую информацию.
У злоумышленников есть сервер управления с именем "hxxps://sallu.info", и они могут использовать модель "Вредоносное ПО как услуга" (MaaS).
В Индии также распространяются фишинговые сообщения, выдающие себя за RTO и призывающие жертв загрузить вредоносный APK-файл под названием "VAHAN PARIVAHAN.apk".
Эта вредоносная программа собирает контакты и информацию об устройстве, отправляет ее боту Telegram и использует URL-адрес Firebase для получения списков телефонных номеров и текстовых сообщений.
Эти кампании по борьбе с киберугрозами подчеркивают необходимость повышения бдительности, осведомленности пользователей и принятия надежных мер кибербезопасности для защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cyble Research & Intelligence Labs выявила тревожную тенденцию фишинговых кампаний, нацеленных на пользователей Android в Индии, в частности на клиентов банков. В настоящее время кампании используют WhatsApp для распространения, а тематика расширяется, включая оплату счетов за коммунальные услуги и государственные схемы. Злоумышленники выдают себя за Региональный транспортный офис и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает и отправляет SMS-сообщения и контактную информацию. У этого вредоносного ПО отсутствуют функции запуска, что затрудняет обнаружение и удаление. У злоумышленников есть сервер управления и потенциально они используют вредоносное ПО как услугу. Эти сложные киберугрозы подчеркивают важность повышения бдительности и принятия надежных мер кибербезопасности для защиты от развивающихся угроз.
-----
Фишинговые кампании, нацеленные на пользователей Android в Индии, особенно на клиентов банков, развиваются и в настоящее время используют WhatsApp в качестве канала распространения фишинговых сообщений.
Злоумышленники используют различные темы, такие как вознаграждения по кредитным картам, обновления KYC, оплата счетов за коммунальные услуги и государственные схемы, чтобы заманить жертв.
В рамках конкретной кампании злоумышленники выдают себя за Региональное транспортное управление (RTO) в Индии и используют поддельные APK-файлы для установки вредоносного ПО, которое собирает информацию об устройстве и контактах.
Новые штаммы вредоносных программ не запускаются автоматически, что усложняет задачу обнаружения и удаления для пользователей, поскольку значок приложения не отображается в панели приложений устройства.
Вредоносные приложения запрашивают у пользователей разрешения на отправку и получение SMS-сообщений, что приводит их на поддельные страницы входа в крупнейшие индийские банки, компрометируя конфиденциальную личную и финансовую информацию.
У злоумышленников есть сервер управления с именем "hxxps://sallu.info", и они могут использовать модель "Вредоносное ПО как услуга" (MaaS).
В Индии также распространяются фишинговые сообщения, выдающие себя за RTO и призывающие жертв загрузить вредоносный APK-файл под названием "VAHAN PARIVAHAN.apk".
Эта вредоносная программа собирает контакты и информацию об устройстве, отправляет ее боту Telegram и использует URL-адрес Firebase для получения списков телефонных номеров и текстовых сообщений.
Эти кампании по борьбе с киберугрозами подчеркивают необходимость повышения бдительности, осведомленности пользователей и принятия надежных мер кибербезопасности для защиты от возникающих угроз.
#ParsedReport #CompletenessMedium
09-07-2024
OilAlpha Malicious Applications Target Humanitarian Aid Groups Operating in Yemen
https://go.recordedfuture.com/hubfs/reports/cta-2024-0709.pdf
Report completeness: Medium
Actors/Campaigns:
Oilalpha (motivation: cyber_espionage)
Threats:
Spymax
Spynote_rat
Victims:
Care international, Norwegian refugee council, Saudi arabian king salman humanitarian aid and relief centre, United nations, World food programme, International federation of red cross and red crescent societies
Industry:
Government, Foodtech, Ngo, Military
Geo:
The us, Norwegian, Yemen, Middle east, Saudi arabian
ChatGPT TTPs:
T1071.001, T1204.002, T1078.002, T1105
IOCs:
Hash: 2
Domain: 21
File: 1
IP: 6
Soft:
Android, WhatsApp, outlook
Algorithms:
sha256
09-07-2024
OilAlpha Malicious Applications Target Humanitarian Aid Groups Operating in Yemen
https://go.recordedfuture.com/hubfs/reports/cta-2024-0709.pdf
Report completeness: Medium
Actors/Campaigns:
Oilalpha (motivation: cyber_espionage)
Threats:
Spymax
Spynote_rat
Victims:
Care international, Norwegian refugee council, Saudi arabian king salman humanitarian aid and relief centre, United nations, World food programme, International federation of red cross and red crescent societies
Industry:
Government, Foodtech, Ngo, Military
Geo:
The us, Norwegian, Yemen, Middle east, Saudi arabian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1204.002, T1078.002, T1105
IOCs:
Hash: 2
Domain: 21
File: 1
IP: 6
Soft:
Android, WhatsApp, outlook
Algorithms:
sha256
Recordedfuture
Advanced Cyber Threat Intelligence | Recorded Future
Get real-time, actionable cyber threat intelligence with Recorded Future. Mitigate cyber risks, prioritize threats, and proactively secure your business.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 OilAlpha Malicious Applications Target Humanitarian Aid Groups Operating in Yemen https://go.recordedfuture.com/hubfs/reports/cta-2024-0709.pdf Report completeness: Medium Actors/Campaigns: Oilalpha (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберугрозе, исходящей от группы под названием OilAlpha, которая нацелена на гуманитарные организации в Йемене и на Ближнем Востоке в целом, используя вредоносные мобильные приложения и зашифрованные чат-мессенджеры для кражи учетных данных и слежки. В докладе указывается на связь между деятельностью OilAlpha и усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. В нем подчеркивается важность мер кибербезопасности, включая обучение социальной инженерии, повышение осведомленности, надежные пароли и обмен информацией об угрозах, для снижения рисков, создаваемых такими субъектами, как OilAlpha.
-----
В докладе подчеркивается сохраняющаяся киберугроза, исходящая от группы, известной как OilAlpha, которая нацелена на гуманитарные организации в Йемене и, возможно, на весь Ближний Восток в целом. Эта группа злоумышленников была выявлена с помощью вредоносных мобильных приложений и связанной с ними инфраструктуры, нацеленных на такие всемирно признанные организации, как CARE International, Норвежский совет по делам беженцев и Центр гуманитарной помощи имени короля Саудовской Аравии Салмана.
Деятельность OilAlpha связана с использованием вредоносных мобильных приложений для кражи учетных данных у арабоязычных правозащитников и гуманитарных работников в регионе. Эти приложения предлагают пользователям ввести имена пользователей и пароли, что приводит к потенциальной компрометации. Кроме того, было замечено, что OilAlpha использует зашифрованные чат-мессенджеры, такие как WhatsApp, для прямого общения с целевыми объектами, что указывает на высокий уровень взаимодействия.
Вредоносные приложения, связанные с OilAlpha, проявляют навязчивое поведение на зараженных устройствах, запрашивая доступ к различным разрешениям, таким как камера, аудио, SMS, контакты и многое другое. Анализ этих приложений выявил их связь с доменами, способствующими краже учетных данных, что указывает на намерение группы осуществлять слежку и шпионаж против целевых организаций.
Предполагается, что кибератаки OilAlpha могут быть связаны с усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. Это согласуется с историей группировки, которая ограничивала международную гуманитарную помощь и наживалась на материалах для оказания помощи. Несмотря на повышенное внимание со времени опубликования первоначального доклада в мае 2023 года, OilAlpha остается активной и продолжает представлять значительную угрозу для гуманитарных и правозащитных организаций в регионе.
В отчете подчеркивается важность усиления мер кибербезопасности в организациях, работающих в таких сложных условиях, как Йемен, включая обучение социальной инженерии, защиту от фишинга, использование надежных паролей и многофакторную аутентификацию. Кроме того, постоянный мониторинг и обмен информацией об угрозах имеют решающее значение для снижения рисков, создаваемых такими субъектами, как OilAlpha.
Компания Recorded Future Insikt Group, команда опытных аналитиков и исследователей в области безопасности, проводит углубленные исследования угроз, чтобы предоставлять оперативную информацию, которая снижает риски для клиентов и предотвращает сбои в работе бизнеса. Комплексная платформа для анализа угроз Intelligence Cloud, разработанная компанией, позволяет в режиме реального времени отслеживать меняющийся ландшафт угроз, позволяя организациям активно решать проблемы кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберугрозе, исходящей от группы под названием OilAlpha, которая нацелена на гуманитарные организации в Йемене и на Ближнем Востоке в целом, используя вредоносные мобильные приложения и зашифрованные чат-мессенджеры для кражи учетных данных и слежки. В докладе указывается на связь между деятельностью OilAlpha и усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. В нем подчеркивается важность мер кибербезопасности, включая обучение социальной инженерии, повышение осведомленности, надежные пароли и обмен информацией об угрозах, для снижения рисков, создаваемых такими субъектами, как OilAlpha.
-----
В докладе подчеркивается сохраняющаяся киберугроза, исходящая от группы, известной как OilAlpha, которая нацелена на гуманитарные организации в Йемене и, возможно, на весь Ближний Восток в целом. Эта группа злоумышленников была выявлена с помощью вредоносных мобильных приложений и связанной с ними инфраструктуры, нацеленных на такие всемирно признанные организации, как CARE International, Норвежский совет по делам беженцев и Центр гуманитарной помощи имени короля Саудовской Аравии Салмана.
Деятельность OilAlpha связана с использованием вредоносных мобильных приложений для кражи учетных данных у арабоязычных правозащитников и гуманитарных работников в регионе. Эти приложения предлагают пользователям ввести имена пользователей и пароли, что приводит к потенциальной компрометации. Кроме того, было замечено, что OilAlpha использует зашифрованные чат-мессенджеры, такие как WhatsApp, для прямого общения с целевыми объектами, что указывает на высокий уровень взаимодействия.
Вредоносные приложения, связанные с OilAlpha, проявляют навязчивое поведение на зараженных устройствах, запрашивая доступ к различным разрешениям, таким как камера, аудио, SMS, контакты и многое другое. Анализ этих приложений выявил их связь с доменами, способствующими краже учетных данных, что указывает на намерение группы осуществлять слежку и шпионаж против целевых организаций.
Предполагается, что кибератаки OilAlpha могут быть связаны с усилиями боевиков-хуситов по сбору разведданных для контроля за распределением гуманитарной помощи в Йемене. Это согласуется с историей группировки, которая ограничивала международную гуманитарную помощь и наживалась на материалах для оказания помощи. Несмотря на повышенное внимание со времени опубликования первоначального доклада в мае 2023 года, OilAlpha остается активной и продолжает представлять значительную угрозу для гуманитарных и правозащитных организаций в регионе.
В отчете подчеркивается важность усиления мер кибербезопасности в организациях, работающих в таких сложных условиях, как Йемен, включая обучение социальной инженерии, защиту от фишинга, использование надежных паролей и многофакторную аутентификацию. Кроме того, постоянный мониторинг и обмен информацией об угрозах имеют решающее значение для снижения рисков, создаваемых такими субъектами, как OilAlpha.
Компания Recorded Future Insikt Group, команда опытных аналитиков и исследователей в области безопасности, проводит углубленные исследования угроз, чтобы предоставлять оперативную информацию, которая снижает риски для клиентов и предотвращает сбои в работе бизнеса. Комплексная платформа для анализа угроз Intelligence Cloud, разработанная компанией, позволяет в режиме реального времени отслеживать меняющийся ландшафт угроз, позволяя организациям активно решать проблемы кибербезопасности.
#ParsedReport #CompletenessMedium
10-07-2024
Hidden between the tags: Insights into spammers evasion techniques in HTML Smuggling
https://blog.talosintelligence.com/hidden-between-the-tags-insights-into-evasion-techniques-in-html-smuggling
Report completeness: Medium
Threats:
Smuggling_technique
Supply_chain_technique
Spear-phishing_technique
Victims:
Human resources, Insurance, Healthcare, Legal, Supply chain, E-commerce
Industry:
Government, E-commerce, Healthcare
Geo:
American
ChatGPT TTPs:
T1566.002, T1204.001, T1027, T1071.001, T1132, T1056.004
IOCs:
File: 2
Url: 7
Hash: 8
Algorithms:
pbkdf2, aes, base64, zip
Win API:
pie
Languages:
javascript
Links:
10-07-2024
Hidden between the tags: Insights into spammers evasion techniques in HTML Smuggling
https://blog.talosintelligence.com/hidden-between-the-tags-insights-into-evasion-techniques-in-html-smuggling
Report completeness: Medium
Threats:
Smuggling_technique
Supply_chain_technique
Spear-phishing_technique
Victims:
Human resources, Insurance, Healthcare, Legal, Supply chain, E-commerce
Industry:
Government, E-commerce, Healthcare
Geo:
American
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.001, T1027, T1071.001, T1132, T1056.004
IOCs:
File: 2
Url: 7
Hash: 8
Algorithms:
pbkdf2, aes, base64, zip
Win API:
pie
Languages:
javascript
Links:
https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_1.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_AES\_CBC\_Decrypt.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_2.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/tree/main/recipeshttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Caesar\_Decrypt.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Base64\_Decode\_DecimalUnicode2String\_Base64\_Decode.jsonhttps://github.com/Cisco-Talos/IOCs/tree/2b2e61ac3b311c06ad8b040fcbe1aca2e594b266/2024/07https://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Hex\_Decode.jsonhttps://github.com/Cisco-Talos/HTML\_Reversing\_Cookbook/blob/main/recipes/Derive\_Key\_PBKDF2.jsonCisco Talos
Hidden between the tags: Insights into spammers’ evasion techniques in HTML Smuggling
Talos is releasing a new list of CyberChef recipes that enable faster and easier reversal of encoded JavaScript code contained in the observed HTML attachments.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-07-2024 Hidden between the tags: Insights into spammers evasion techniques in HTML Smuggling https://blog.talosintelligence.com/hidden-between-the-tags-insights-into-evasion-techniques-in-html-smuggling Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cisco Talos выявила серию вредоносных кампаний по электронной почте, использующих контрабанду HTML для встраивания кода JavaScript в HTML-вложения, нацеленных на такие отрасли, как отдел кадров, страхование и здравоохранение. Злоумышленники используют различные тактики уклонения, чтобы избежать обнаружения, и Talos выпускает инструменты, помогающие в идентификации. Контрабандный доступ к HTML позволяет злоумышленникам обходить средства защиты с помощью выполнения кода JavaScript, и анализ показывает прогресс в методах кодирования, пик активности которого пришелся на 2 февраля 2024 года. Для смягчения воздействия этих угроз необходимы усовершенствованные меры защиты почтового шлюза и конечных точек.
-----
Cisco Talos обнаружила серию вредоносных рассылок по электронной почте, использующих технику "контрабанды HTML" путем встраивания кода JavaScript в HTML-вложения. Эти кампании были нацелены на различные отраслевые вертикали, наиболее заметными из которых были отдел кадров, страхование и здравоохранение, в то время как юридические компании, занимающиеся цепочками поставок и электронной коммерцией, были нацелены относительно реже.
Злоумышленники, стоящие за этими кампаниями по электронной почте, использовали различные тактики обхода почтовых шлюзов и передовые методы обнаружения. Эти методы включают в себя механизмы кодирования, шифрования, запутывания и комбинирование нескольких методов обхода для повышения своих шансов на успех.
В ответ на эти угрозы компания Talos выпускает новый набор рецептов CyberChef, который помогает отменить кодировку JavaScript во вложениях HTML, что способствует более быстрой и эффективной идентификации вредоносных электронных писем. Делясь знаниями об обратном проектировании с сообществом специалистов по кибербезопасности, организации могут внести свой вклад в коллективную работу по анализу угроз, чтобы лучше подготовиться к подобным атакам и защититься от них.
Контрабанда HTML, широко используемая в фишинговых кампаниях, позволяет злоумышленникам встраивать закодированный JavaScript-код в HTML-вложения или веб-страницы, эффективно обходя систему контроля периметра безопасности за счет использования функций HTML5 и JavaScript и различных методов кодирования. Когда жертвы взаимодействуют с этими вредоносными электронными письмами, автоматически выполняется JavaScript-код, который приводит к рассылке вредоносного ПО или перенаправлению пользователей на фишинговые страницы.
Злоумышленники часто используют такие методы, как альтернативные расширения файлов, такие как XHTML и SHTML, помещают HTML-вложения в ZIP-архивы или прикрепляют несколько похожих HTML-вложений, чтобы повысить эффективность своих атак. Кроме того, для усложнения обнаружения вредоносного кода JavaScript часто используется обфускация кода, включая такие методы, как переименование идентификатора.
Анализируя тенденции в атаках на контрабанду HTML-кода в период с октября 2023 по май 2024 года, можно отметить прогресс в методах кодирования и обфускации, причем заметный пик активности пришелся на 2 февраля 2024 года. Американские клиенты были определены в качестве основных мишеней для этих угроз электронной почты по сравнению с их европейскими коллегами. Различные отраслевые подразделения подвергались различным атакам, что подчеркивает необходимость принятия индивидуальных мер безопасности в разных секторах.
Чтобы смягчить воздействие этих угроз, крайне важно усовершенствовать технологии почтового шлюза и веб-фильтрации для упреждающей блокировки вредоносных электронных писем. В случаях, когда электронные письма обходят эти средства контроля, ретроспективное обнаружение и механизмы защиты конечных точек необходимы для обнаружения и предотвращения выполнения вредоносного кода JavaScript на устройствах пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cisco Talos выявила серию вредоносных кампаний по электронной почте, использующих контрабанду HTML для встраивания кода JavaScript в HTML-вложения, нацеленных на такие отрасли, как отдел кадров, страхование и здравоохранение. Злоумышленники используют различные тактики уклонения, чтобы избежать обнаружения, и Talos выпускает инструменты, помогающие в идентификации. Контрабандный доступ к HTML позволяет злоумышленникам обходить средства защиты с помощью выполнения кода JavaScript, и анализ показывает прогресс в методах кодирования, пик активности которого пришелся на 2 февраля 2024 года. Для смягчения воздействия этих угроз необходимы усовершенствованные меры защиты почтового шлюза и конечных точек.
-----
Cisco Talos обнаружила серию вредоносных рассылок по электронной почте, использующих технику "контрабанды HTML" путем встраивания кода JavaScript в HTML-вложения. Эти кампании были нацелены на различные отраслевые вертикали, наиболее заметными из которых были отдел кадров, страхование и здравоохранение, в то время как юридические компании, занимающиеся цепочками поставок и электронной коммерцией, были нацелены относительно реже.
Злоумышленники, стоящие за этими кампаниями по электронной почте, использовали различные тактики обхода почтовых шлюзов и передовые методы обнаружения. Эти методы включают в себя механизмы кодирования, шифрования, запутывания и комбинирование нескольких методов обхода для повышения своих шансов на успех.
В ответ на эти угрозы компания Talos выпускает новый набор рецептов CyberChef, который помогает отменить кодировку JavaScript во вложениях HTML, что способствует более быстрой и эффективной идентификации вредоносных электронных писем. Делясь знаниями об обратном проектировании с сообществом специалистов по кибербезопасности, организации могут внести свой вклад в коллективную работу по анализу угроз, чтобы лучше подготовиться к подобным атакам и защититься от них.
Контрабанда HTML, широко используемая в фишинговых кампаниях, позволяет злоумышленникам встраивать закодированный JavaScript-код в HTML-вложения или веб-страницы, эффективно обходя систему контроля периметра безопасности за счет использования функций HTML5 и JavaScript и различных методов кодирования. Когда жертвы взаимодействуют с этими вредоносными электронными письмами, автоматически выполняется JavaScript-код, который приводит к рассылке вредоносного ПО или перенаправлению пользователей на фишинговые страницы.
Злоумышленники часто используют такие методы, как альтернативные расширения файлов, такие как XHTML и SHTML, помещают HTML-вложения в ZIP-архивы или прикрепляют несколько похожих HTML-вложений, чтобы повысить эффективность своих атак. Кроме того, для усложнения обнаружения вредоносного кода JavaScript часто используется обфускация кода, включая такие методы, как переименование идентификатора.
Анализируя тенденции в атаках на контрабанду HTML-кода в период с октября 2023 по май 2024 года, можно отметить прогресс в методах кодирования и обфускации, причем заметный пик активности пришелся на 2 февраля 2024 года. Американские клиенты были определены в качестве основных мишеней для этих угроз электронной почты по сравнению с их европейскими коллегами. Различные отраслевые подразделения подвергались различным атакам, что подчеркивает необходимость принятия индивидуальных мер безопасности в разных секторах.
Чтобы смягчить воздействие этих угроз, крайне важно усовершенствовать технологии почтового шлюза и веб-фильтрации для упреждающей блокировки вредоносных электронных писем. В случаях, когда электронные письма обходят эти средства контроля, ретроспективное обнаружение и механизмы защиты конечных точек необходимы для обнаружения и предотвращения выполнения вредоносного кода JavaScript на устройствах пользователей.
#ParsedReport #CompletenessMedium
10-07-2024
DodgeBox: A deep dive into the updated arsenal of APT41 \| Part 1
https://www.zscaler.com/blogs/security-research/dodgebox-deep-dive-updated-arsenal-apt41-part-1
Report completeness: Medium
Actors/Campaigns:
Winnti
Earth_baku
Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike
Geo:
China, Asian, Taiwan, India, Thailand
TTPs:
Tactics: 2
Technics: 8
IOCs:
File: 65
Coin: 1
Path: 1
Hash: 11
Algorithms:
aes, aes-cbc, exhibit, chacha20, zip, xor, crc-32, md5
Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget
Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...
Languages:
python
10-07-2024
DodgeBox: A deep dive into the updated arsenal of APT41 \| Part 1
https://www.zscaler.com/blogs/security-research/dodgebox-deep-dive-updated-arsenal-apt41-part-1
Report completeness: Medium
Actors/Campaigns:
Winnti
Earth_baku
Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike
Geo:
China, Asian, Taiwan, India, Thailand
TTPs:
Tactics: 2
Technics: 8
IOCs:
File: 65
Coin: 1
Path: 1
Hash: 11
Algorithms:
aes, aes-cbc, exhibit, chacha20, zip, xor, crc-32, md5
Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget
Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...
Languages:
python
Zscaler
DodgeBox | ThreatLabz
Part 1 | ThreatLabz uncovers new tooling from APT41 including DodgeBox, which uses advanced evasion techniques to deploy the MoonWalk backdoor that leverages Google Drive
CTT Report Hub
#ParsedReport #CompletenessMedium 10-07-2024 DodgeBox: A deep dive into the updated arsenal of APT41 \| Part 1 https://www.zscaler.com/blogs/security-research/dodgebox-deep-dive-updated-arsenal-apt41-part-1 Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте содержится анализ новых инструментов, используемых группой APT41 по борьбе с киберугрозами, с акцентом на DodgeBox и MoonWalk. APT41, известная своей деятельностью в Юго-Восточной Азии, разработала DodgeBox с использованием методов уклонения, позволяющих избежать обнаружения. DodgeBox загружает бэкдор MoonWalk, используя такие методы, как дополнительная загрузка библиотеки DLL и шифрование. MoonWalk, используемый для обмена данными C2 через Google Диск, имеет сходство с DodgeBox и StealthVector, что указывает на связь с APT41. Данные телеметрии подтверждают принадлежность к APT41, а данные, полученные из Таиланда и Тайваня, соответствуют их предыдущему таргетингу.
-----
В тексте представлен подробный анализ новых инструментов, используемых группой APT41, с особым упором на DodgeBox и MoonWalk. DodgeBox идентифицируется как загрузчик, который загружает бэкдор MoonWalk, и оба инструмента используют различные методы уклонения, чтобы избежать обнаружения службой безопасности. APT41 известна своей деятельностью в Юго-Восточной Азии, и ее с умеренной уверенностью связывают с разработкой DodgeBox.
DodgeBox использует дополнительную загрузку библиотек DLL и использует такие методы, как подмена стека вызовов, удаление библиотек DLL и защита окружающей среды, чтобы повысить скрытность и избежать обнаружения. Он шифрует свою конфигурацию с помощью AES-CFB, встраивает ее в двоичный файл и использует жестко запрограммированные хэши MD5 для проверки. Загрузчик также выполняет проверку среды, гибко разрешает импорт, отключает защиту потока управления, а также автоматически расшифровывает и загружает полезную нагрузку MoonWalk.
MoonWalk, бэкдор, загруженный DodgeBox, использует Google Drive для передачи команд и контроля. И DodgeBox, и MoonWalk демонстрируют сходство с известным загрузчиком StealthVector, используемым APT41, что указывает на связь с группой участников угроз. Анализ показывает сравнение кода, проверку целостности, процессы манипулирования средой и такие методы, как отключение CFG и удаление DLL-файлов, которые используются StealthVector, DodgeBox и MoonWalk.
Данные телеметрии, полученные от VirusTotal, указывают на отправку образцов DodgeBox из Таиланда и Тайваня, что согласуется с предыдущим нападением APT41 на Юго-Восточную Азию. Кроме того, обнаружение личных данных из учетной записи Google Drive, используемой для связи C2, свидетельствует о разведывательной деятельности злоумышленника и его целенаправленных действиях. Сходство между DodgeBox и StealthVector с точки зрения методов уклонения, криптографических методов и обработки полезной нагрузки подтверждает принадлежность APT41.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте содержится анализ новых инструментов, используемых группой APT41 по борьбе с киберугрозами, с акцентом на DodgeBox и MoonWalk. APT41, известная своей деятельностью в Юго-Восточной Азии, разработала DodgeBox с использованием методов уклонения, позволяющих избежать обнаружения. DodgeBox загружает бэкдор MoonWalk, используя такие методы, как дополнительная загрузка библиотеки DLL и шифрование. MoonWalk, используемый для обмена данными C2 через Google Диск, имеет сходство с DodgeBox и StealthVector, что указывает на связь с APT41. Данные телеметрии подтверждают принадлежность к APT41, а данные, полученные из Таиланда и Тайваня, соответствуют их предыдущему таргетингу.
-----
В тексте представлен подробный анализ новых инструментов, используемых группой APT41, с особым упором на DodgeBox и MoonWalk. DodgeBox идентифицируется как загрузчик, который загружает бэкдор MoonWalk, и оба инструмента используют различные методы уклонения, чтобы избежать обнаружения службой безопасности. APT41 известна своей деятельностью в Юго-Восточной Азии, и ее с умеренной уверенностью связывают с разработкой DodgeBox.
DodgeBox использует дополнительную загрузку библиотек DLL и использует такие методы, как подмена стека вызовов, удаление библиотек DLL и защита окружающей среды, чтобы повысить скрытность и избежать обнаружения. Он шифрует свою конфигурацию с помощью AES-CFB, встраивает ее в двоичный файл и использует жестко запрограммированные хэши MD5 для проверки. Загрузчик также выполняет проверку среды, гибко разрешает импорт, отключает защиту потока управления, а также автоматически расшифровывает и загружает полезную нагрузку MoonWalk.
MoonWalk, бэкдор, загруженный DodgeBox, использует Google Drive для передачи команд и контроля. И DodgeBox, и MoonWalk демонстрируют сходство с известным загрузчиком StealthVector, используемым APT41, что указывает на связь с группой участников угроз. Анализ показывает сравнение кода, проверку целостности, процессы манипулирования средой и такие методы, как отключение CFG и удаление DLL-файлов, которые используются StealthVector, DodgeBox и MoonWalk.
Данные телеметрии, полученные от VirusTotal, указывают на отправку образцов DodgeBox из Таиланда и Тайваня, что согласуется с предыдущим нападением APT41 на Юго-Восточную Азию. Кроме того, обнаружение личных данных из учетной записи Google Drive, используемой для связи C2, свидетельствует о разведывательной деятельности злоумышленника и его целенаправленных действиях. Сходство между DodgeBox и StealthVector с точки зрения методов уклонения, криптографических методов и обработки полезной нагрузки подтверждает принадлежность APT41.
#ParsedReport #CompletenessHigh
10-07-2024
FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and Reuters targeted in massive global phishing and malware campaigns.
https://www.silentpush.com/blog/fin7
Report completeness: High
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Spear-phishing_technique
Putty_tool
Anydesk_tool
Impacket_tool
Clop
Typosquatting_technique
Rms_tool
Powertrash_tool
Fakebat
Flawedgrace_rat
Netsupportmanager_rat
Victims:
Reuters, Meta, Microsoft, Louvre museum, Microsoft 365, Alliant credit union, Bank mellat, Rms cloud, Wp engine, Louvre museum visitors, have more...
Industry:
Transport, Energy, Retail, Healthcare, Financial
Geo:
Chinese, Ukraine, Vietnam, Iranian, American, Iran, Russia
TTPs:
Tactics: 1
Technics: 7
IOCs:
Domain: 43
File: 2
IP: 4
Hash: 18
Soft:
Midjourney, Grammarly, Zoom, Android, Bitwarden, Node.js, OpenSSH, WordPress, Microsoft Sharepoint, Active Directory, have more...
Wallets:
trezor, coinbase, metamask, ronin_wallet, exodus_wallet
Algorithms:
zip, md5
Win Services:
Quickbooks
Languages:
python, javascript
Platforms:
intel
10-07-2024
FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and Reuters targeted in massive global phishing and malware campaigns.
https://www.silentpush.com/blog/fin7
Report completeness: High
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Spear-phishing_technique
Putty_tool
Anydesk_tool
Impacket_tool
Clop
Typosquatting_technique
Rms_tool
Powertrash_tool
Fakebat
Flawedgrace_rat
Netsupportmanager_rat
Victims:
Reuters, Meta, Microsoft, Louvre museum, Microsoft 365, Alliant credit union, Bank mellat, Rms cloud, Wp engine, Louvre museum visitors, have more...
Industry:
Transport, Energy, Retail, Healthcare, Financial
Geo:
Chinese, Ukraine, Vietnam, Iranian, American, Iran, Russia
TTPs:
Tactics: 1
Technics: 7
IOCs:
Domain: 43
File: 2
IP: 4
Hash: 18
Soft:
Midjourney, Grammarly, Zoom, Android, Bitwarden, Node.js, OpenSSH, WordPress, Microsoft Sharepoint, Active Directory, have more...
Wallets:
trezor, coinbase, metamask, ronin_wallet, exodus_wallet
Algorithms:
zip, md5
Win Services:
Quickbooks
Languages:
python, javascript
Platforms:
intel
Silent Push
FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and…
FIN7: Silent Push unearths 4000+ phishing and shell domains. Meta, Reuters, Louvre targeted in phishing and fake browser extension campaigns.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-07-2024 FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and Reuters targeted in massive global phishing and malware campaigns. https://www.s…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Финансово мотивированная группировка FIN7, связанная с Россией и действующая с 2013 года, вновь проявила себя с новой волной атак на мировые бренды с использованием таких тактик, как подводный фишинг, программы-вымогатели и вредоносные расширения для браузера. Несмотря на предыдущие судебные иски против ключевых членов, группа продолжила свою вредоносную деятельность, внедряя новые методы и инфраструктуру, что побудило исследователей и группы по анализу угроз разработать стратегии борьбы с этой постоянной киберугрозой.
-----
FIN7, финансово мотивированная террористическая группировка, связанная с Россией и действующая с 2013 года, вновь проявила себя в атаках всего через год после того, как Министерство юстиции объявило о победе над ними. По последним данным, было обнаружено более 4000 доменов и поддоменов, использующих FIN7 shell/фишинг, причем почти половина из них была активна на прошлой неделе. Этот всплеск атак был нацелен на такие известные мировые бренды, как Reuters, Meta и Microsoft.
Тактика группы включает в себя скрытую охоту, программы-вымогатели, вредоносные расширения для браузеров, захват веб-порталов, несанкционированный доступ и вредоносную рекламу. FIN7 специализируется на различных отраслях промышленности США, таких как розничная торговля, гостиничный бизнес, технологии, консалтинг и финансовые услуги. Известное программное обеспечение, на которое нацелен FIN7, включает в себя 7-zip, PuTTY, Python и Node.js.
Исследователи и группы по анализу угроз связывают деятельность FIN7 с угрозами, связанными с Россией. Несмотря на прошлые судебные иски, приведшие к судебному преследованию ключевых членов в 2021 году, группа продолжила свою деятельность, используя новые методы и инфраструктуру. Служба Microsoft Threat Intelligence, отслеживающая группу как "Sangria Tempest", недавно обнаружила, что группа использует OpenSSH и Impacket для развертывания программ-вымогателей Clop.
Инфраструктура FIN7 часто маскируется под легальный бизнес в Интернете с помощью доменов-подставок для проведения кампаний по поиску и внедрению вредоносных программ. Устаревшие домены FIN7, вредоносное ПО и тактические приемы были обнаружены в дикой природе, что свидетельствует о продолжающейся вредоносной деятельности. Инфраструктура группы активно нацелена на крупные технологические бренды, чтобы перенаправлять трафик для входа в систему в вредоносных целях.
Группа использует выделенные IP-адреса хостинг-провайдеров, таких как Stark Industries, известных своими пуленепробиваемыми услугами хостинга и связанных с предыдущими DDoS-атаками. Векторы атак FIN7 включают распространение вредоносного ПО MSIX через Google ads, подделку данных известных брендов, таких как Microsoft Sharepoint, и нацеливание на такие организации, как SAP Concur. Вредоносное ПО, используемое FIN7, предназначено для компьютеров, подключенных к домену, с целью получения повышенных привилегий и доступа к корпоративным данным.
Для борьбы с угрозой FIN7 аналитики разработали специальные каналы IOFA, содержащие идентифицированные домены и IP-адреса, связанные с деятельностью FIN7. Эти каналы могут быть интегрированы в решения по обеспечению безопасности для улучшения механизмов оценки DNS и блокирования вредоносной инфраструктуры. В настоящее время разрабатывается отчет TLP Amber, который содержит подробную информацию о выявлении инфраструктуры FIN7 и навигации по ней для корпоративных пользователей.
Silent Push, платформа для поиска угроз и киберзащиты, предлагает расширенные наступательные и оборонительные возможности для отслеживания участников угроз, таких как FIN7. Она предоставляет инструменты для проведения наступательного и оборонительного поиска, запросов веб-контента и обогащения данных для повышения эффективности усилий по обеспечению кибербезопасности от развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Финансово мотивированная группировка FIN7, связанная с Россией и действующая с 2013 года, вновь проявила себя с новой волной атак на мировые бренды с использованием таких тактик, как подводный фишинг, программы-вымогатели и вредоносные расширения для браузера. Несмотря на предыдущие судебные иски против ключевых членов, группа продолжила свою вредоносную деятельность, внедряя новые методы и инфраструктуру, что побудило исследователей и группы по анализу угроз разработать стратегии борьбы с этой постоянной киберугрозой.
-----
FIN7, финансово мотивированная террористическая группировка, связанная с Россией и действующая с 2013 года, вновь проявила себя в атаках всего через год после того, как Министерство юстиции объявило о победе над ними. По последним данным, было обнаружено более 4000 доменов и поддоменов, использующих FIN7 shell/фишинг, причем почти половина из них была активна на прошлой неделе. Этот всплеск атак был нацелен на такие известные мировые бренды, как Reuters, Meta и Microsoft.
Тактика группы включает в себя скрытую охоту, программы-вымогатели, вредоносные расширения для браузеров, захват веб-порталов, несанкционированный доступ и вредоносную рекламу. FIN7 специализируется на различных отраслях промышленности США, таких как розничная торговля, гостиничный бизнес, технологии, консалтинг и финансовые услуги. Известное программное обеспечение, на которое нацелен FIN7, включает в себя 7-zip, PuTTY, Python и Node.js.
Исследователи и группы по анализу угроз связывают деятельность FIN7 с угрозами, связанными с Россией. Несмотря на прошлые судебные иски, приведшие к судебному преследованию ключевых членов в 2021 году, группа продолжила свою деятельность, используя новые методы и инфраструктуру. Служба Microsoft Threat Intelligence, отслеживающая группу как "Sangria Tempest", недавно обнаружила, что группа использует OpenSSH и Impacket для развертывания программ-вымогателей Clop.
Инфраструктура FIN7 часто маскируется под легальный бизнес в Интернете с помощью доменов-подставок для проведения кампаний по поиску и внедрению вредоносных программ. Устаревшие домены FIN7, вредоносное ПО и тактические приемы были обнаружены в дикой природе, что свидетельствует о продолжающейся вредоносной деятельности. Инфраструктура группы активно нацелена на крупные технологические бренды, чтобы перенаправлять трафик для входа в систему в вредоносных целях.
Группа использует выделенные IP-адреса хостинг-провайдеров, таких как Stark Industries, известных своими пуленепробиваемыми услугами хостинга и связанных с предыдущими DDoS-атаками. Векторы атак FIN7 включают распространение вредоносного ПО MSIX через Google ads, подделку данных известных брендов, таких как Microsoft Sharepoint, и нацеливание на такие организации, как SAP Concur. Вредоносное ПО, используемое FIN7, предназначено для компьютеров, подключенных к домену, с целью получения повышенных привилегий и доступа к корпоративным данным.
Для борьбы с угрозой FIN7 аналитики разработали специальные каналы IOFA, содержащие идентифицированные домены и IP-адреса, связанные с деятельностью FIN7. Эти каналы могут быть интегрированы в решения по обеспечению безопасности для улучшения механизмов оценки DNS и блокирования вредоносной инфраструктуры. В настоящее время разрабатывается отчет TLP Amber, который содержит подробную информацию о выявлении инфраструктуры FIN7 и навигации по ней для корпоративных пользователей.
Silent Push, платформа для поиска угроз и киберзащиты, предлагает расширенные наступательные и оборонительные возможности для отслеживания участников угроз, таких как FIN7. Она предоставляет инструменты для проведения наступательного и оборонительного поиска, запросов веб-контента и обогащения данных для повышения эффективности усилий по обеспечению кибербезопасности от развивающихся угроз.
#ParsedReport #CompletenessLow
09-07-2024
Resurrecting Internet Explorer: Threat Actors Using Zero-day Tricks in Internet Shortcut File to Lure Victims (CVE-2024-38112)
https://research.checkpoint.com/2024/resurrecting-internet-explorer-threat-actors-using-zero-day-tricks-in-internet-shortcut-file-to-lure-victims-cve-2024-38112
Report completeness: Low
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-36025 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (-)
- microsoft windows 10 1607 (-)
- microsoft windows 10 1809 (-)
- microsoft windows 10 21h2 (-)
- microsoft windows 10 22h2 (-)
have more...
ChatGPT TTPs:
T1204.001, T1566.001, T1059.005
IOCs:
File: 4
Url: 1
Hash: 6
Soft:
Internet Explorer, Microsoft Edge, Chrome
Wallets:
harmony_wallet
09-07-2024
Resurrecting Internet Explorer: Threat Actors Using Zero-day Tricks in Internet Shortcut File to Lure Victims (CVE-2024-38112)
https://research.checkpoint.com/2024/resurrecting-internet-explorer-threat-actors-using-zero-day-tricks-in-internet-shortcut-file-to-lure-victims-cve-2024-38112
Report completeness: Low
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-36025 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (-)
- microsoft windows 10 1607 (-)
- microsoft windows 10 1809 (-)
- microsoft windows 10 21h2 (-)
- microsoft windows 10 22h2 (-)
have more...
ChatGPT TTPs:
do not use without manual checkT1204.001, T1566.001, T1059.005
IOCs:
File: 4
Url: 1
Hash: 6
Soft:
Internet Explorer, Microsoft Edge, Chrome
Wallets:
harmony_wallet
Check Point Research
Resurrecting Internet Explorer: Threat Actors Using Zero-day Tricks in Internet Shortcut File to Lure Victims (CVE-2024-38112)…
by Haifei Li Introduction and Background Check Point Research recently discovered that threat actors have been using novel (or previously unknown) tricks to lure Windows users for remote code execution. Specifically, the attackers used special Windows Internet…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 Resurrecting Internet Explorer: Threat Actors Using Zero-day Tricks in Internet Shortcut File to Lure Victims (CVE-2024-38112) https://research.checkpoint.com/2024/resurrecting-internet-explorer-threat-actors-using…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют новую тактику, связанную с использованием вредоносных программ.файлы URL-адресов используются пользователями Windows через Internet Explorer, что дает преимущество в компрометации современных систем Windows. Исследование Check Point выявило устойчивое использование этих методов атаки на протяжении долгого времени и в сотрудничестве с корпорацией Майкрософт устранило уязвимость с помощью официального исправления (CVE-2024-38112), призвав пользователей Windows незамедлительно применять его для снижения рисков.
-----
Исследовательская группа Check Point недавно обнаружила новую тактику, используемую злоумышленниками для использования пользователей Windows для удаленного выполнения кода. Злоумышленники использовали уникальные файлы быстрого доступа к Интернету Windows с расширением .url, чтобы использовать Internet Explorer (IE) и скрыть название вредоносного расширения .hta. Направляя жертвы на контролируемый злоумышленником URL-адрес через IE вместо более безопасных браузеров, таких как Chrome или Edge, злоумышленники получили преимущество в компрометации современных операционных систем Windows 10/11.
Исторически сложилось так, что злоумышленники использовали файлы с расширением .url в качестве исходных объектов атаки, а также использовали новые уязвимости или уязвимости нулевого дня, связанные с этими файлами, такие как CVE-2023-36025. Злоумышленник .образцы URL-адресов, обнаруженные Check Point Research, варьировались от января 2023 года до самого последнего в мае 2024 года, что указывает на постоянное использование этих методов атаки на протяжении долгого времени.
Аналогичная стратегия обмана, известная как трюк "mhtml", ранее наблюдалась при атаках нулевого дня CVE-2021-40444, когда та же строка появлялась в файле document.xml.rels. Этот трюк, ранее применявшийся в документах Word, теперь адаптирован для использования злоумышленниками в файлах с расширением .url. Обманывая жертв, заставляя их думать, что они открывают безобидные файлы, такие как PDF, злоумышленники в конечном итоге загружают и запускают вредоносную программу.hta-файл на компьютере жертвы, если предупреждения не принимаются во внимание.
В ответ на эту угрозу Check Point оперативно внедрила средства защиты с помощью почтовых решений IPS и Harmony, внедрив сигнатуру IPS под названием "Удаленное выполнение кода файла быстрого доступа в Интернет" для защиты клиентов задолго до того, как это открытие стало достоянием общественности. Электронная почта и система совместной работы Harmony обеспечивают комплексную встроенную защиту от этой атаки нулевого дня, обеспечивая надежные меры безопасности на самом высоком уровне.
16 мая 2024 года специалисты Check Point Research уведомили Центр реагирования на проблемы безопасности Microsoft (MSRC) о своих выводах. В результате тесного сотрудничества 9 июля Microsoft выпустила официальный патч (CVE-2024-38112) для устранения уязвимости. Пользователям Windows настоятельно рекомендуется незамедлительно установить исправление, чтобы снизить риск, связанный с этим эксплойтом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют новую тактику, связанную с использованием вредоносных программ.файлы URL-адресов используются пользователями Windows через Internet Explorer, что дает преимущество в компрометации современных систем Windows. Исследование Check Point выявило устойчивое использование этих методов атаки на протяжении долгого времени и в сотрудничестве с корпорацией Майкрософт устранило уязвимость с помощью официального исправления (CVE-2024-38112), призвав пользователей Windows незамедлительно применять его для снижения рисков.
-----
Исследовательская группа Check Point недавно обнаружила новую тактику, используемую злоумышленниками для использования пользователей Windows для удаленного выполнения кода. Злоумышленники использовали уникальные файлы быстрого доступа к Интернету Windows с расширением .url, чтобы использовать Internet Explorer (IE) и скрыть название вредоносного расширения .hta. Направляя жертвы на контролируемый злоумышленником URL-адрес через IE вместо более безопасных браузеров, таких как Chrome или Edge, злоумышленники получили преимущество в компрометации современных операционных систем Windows 10/11.
Исторически сложилось так, что злоумышленники использовали файлы с расширением .url в качестве исходных объектов атаки, а также использовали новые уязвимости или уязвимости нулевого дня, связанные с этими файлами, такие как CVE-2023-36025. Злоумышленник .образцы URL-адресов, обнаруженные Check Point Research, варьировались от января 2023 года до самого последнего в мае 2024 года, что указывает на постоянное использование этих методов атаки на протяжении долгого времени.
Аналогичная стратегия обмана, известная как трюк "mhtml", ранее наблюдалась при атаках нулевого дня CVE-2021-40444, когда та же строка появлялась в файле document.xml.rels. Этот трюк, ранее применявшийся в документах Word, теперь адаптирован для использования злоумышленниками в файлах с расширением .url. Обманывая жертв, заставляя их думать, что они открывают безобидные файлы, такие как PDF, злоумышленники в конечном итоге загружают и запускают вредоносную программу.hta-файл на компьютере жертвы, если предупреждения не принимаются во внимание.
В ответ на эту угрозу Check Point оперативно внедрила средства защиты с помощью почтовых решений IPS и Harmony, внедрив сигнатуру IPS под названием "Удаленное выполнение кода файла быстрого доступа в Интернет" для защиты клиентов задолго до того, как это открытие стало достоянием общественности. Электронная почта и система совместной работы Harmony обеспечивают комплексную встроенную защиту от этой атаки нулевого дня, обеспечивая надежные меры безопасности на самом высоком уровне.
16 мая 2024 года специалисты Check Point Research уведомили Центр реагирования на проблемы безопасности Microsoft (MSRC) о своих выводах. В результате тесного сотрудничества 9 июля Microsoft выпустила официальный патч (CVE-2024-38112) для устранения уязвимости. Пользователям Windows настоятельно рекомендуется незамедлительно установить исправление, чтобы снизить риск, связанный с этим эксплойтом.
#ParsedReport #CompletenessLow
10-07-2024
Threat Intelligence \| OceanLotus Group uses social security topics as bait to carry out APT attacks
https://www.ctfiot.com/192555.html
Report completeness: Low
Actors/Campaigns:
Oceanlotus
Threats:
Cobalt_strike
Mimikatz_tool
Cs_beacon
Industry:
Government
Geo:
Asia
ChatGPT TTPs:
T1204.002, T1117, T1203, T1566.001, T1218.007
IOCs:
File: 5
Hash: 2
Soft:
WeChat
Functions:
ShowBatteryGauge
Win API:
RtlIpv4StringToAddressA
10-07-2024
Threat Intelligence \| OceanLotus Group uses social security topics as bait to carry out APT attacks
https://www.ctfiot.com/192555.html
Report completeness: Low
Actors/Campaigns:
Oceanlotus
Threats:
Cobalt_strike
Mimikatz_tool
Cs_beacon
Industry:
Government
Geo:
Asia
ChatGPT TTPs:
do not use without manual checkT1204.002, T1117, T1203, T1566.001, T1218.007
IOCs:
File: 5
Hash: 2
Soft:
Functions:
ShowBatteryGauge
Win API:
RtlIpv4StringToAddressA
CTF导航
威胁情报 | 海莲花组织以社保话题为诱饵进行 APT 攻击 | CTF导航
作者:知道创宇404高级威胁情报团队时间:2024年7月9日01概述近期,知道创宇404 高级威胁情报团队发现海莲花组织针对的攻击样本,该样本以社保、公积金调整等字眼吸引受害者点击,同时我们发现该样本与2023年发现...