CTT Report Hub
#ParsedReport #CompletenessMedium 10-07-2024 DodgeBox: A deep dive into the updated arsenal of APT41 \| Part 1 https://www.zscaler.com/blogs/security-research/dodgebox-deep-dive-updated-arsenal-apt41-part-1 Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте содержится анализ новых инструментов, используемых группой APT41 по борьбе с киберугрозами, с акцентом на DodgeBox и MoonWalk. APT41, известная своей деятельностью в Юго-Восточной Азии, разработала DodgeBox с использованием методов уклонения, позволяющих избежать обнаружения. DodgeBox загружает бэкдор MoonWalk, используя такие методы, как дополнительная загрузка библиотеки DLL и шифрование. MoonWalk, используемый для обмена данными C2 через Google Диск, имеет сходство с DodgeBox и StealthVector, что указывает на связь с APT41. Данные телеметрии подтверждают принадлежность к APT41, а данные, полученные из Таиланда и Тайваня, соответствуют их предыдущему таргетингу.
-----
В тексте представлен подробный анализ новых инструментов, используемых группой APT41, с особым упором на DodgeBox и MoonWalk. DodgeBox идентифицируется как загрузчик, который загружает бэкдор MoonWalk, и оба инструмента используют различные методы уклонения, чтобы избежать обнаружения службой безопасности. APT41 известна своей деятельностью в Юго-Восточной Азии, и ее с умеренной уверенностью связывают с разработкой DodgeBox.
DodgeBox использует дополнительную загрузку библиотек DLL и использует такие методы, как подмена стека вызовов, удаление библиотек DLL и защита окружающей среды, чтобы повысить скрытность и избежать обнаружения. Он шифрует свою конфигурацию с помощью AES-CFB, встраивает ее в двоичный файл и использует жестко запрограммированные хэши MD5 для проверки. Загрузчик также выполняет проверку среды, гибко разрешает импорт, отключает защиту потока управления, а также автоматически расшифровывает и загружает полезную нагрузку MoonWalk.
MoonWalk, бэкдор, загруженный DodgeBox, использует Google Drive для передачи команд и контроля. И DodgeBox, и MoonWalk демонстрируют сходство с известным загрузчиком StealthVector, используемым APT41, что указывает на связь с группой участников угроз. Анализ показывает сравнение кода, проверку целостности, процессы манипулирования средой и такие методы, как отключение CFG и удаление DLL-файлов, которые используются StealthVector, DodgeBox и MoonWalk.
Данные телеметрии, полученные от VirusTotal, указывают на отправку образцов DodgeBox из Таиланда и Тайваня, что согласуется с предыдущим нападением APT41 на Юго-Восточную Азию. Кроме того, обнаружение личных данных из учетной записи Google Drive, используемой для связи C2, свидетельствует о разведывательной деятельности злоумышленника и его целенаправленных действиях. Сходство между DodgeBox и StealthVector с точки зрения методов уклонения, криптографических методов и обработки полезной нагрузки подтверждает принадлежность APT41.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте содержится анализ новых инструментов, используемых группой APT41 по борьбе с киберугрозами, с акцентом на DodgeBox и MoonWalk. APT41, известная своей деятельностью в Юго-Восточной Азии, разработала DodgeBox с использованием методов уклонения, позволяющих избежать обнаружения. DodgeBox загружает бэкдор MoonWalk, используя такие методы, как дополнительная загрузка библиотеки DLL и шифрование. MoonWalk, используемый для обмена данными C2 через Google Диск, имеет сходство с DodgeBox и StealthVector, что указывает на связь с APT41. Данные телеметрии подтверждают принадлежность к APT41, а данные, полученные из Таиланда и Тайваня, соответствуют их предыдущему таргетингу.
-----
В тексте представлен подробный анализ новых инструментов, используемых группой APT41, с особым упором на DodgeBox и MoonWalk. DodgeBox идентифицируется как загрузчик, который загружает бэкдор MoonWalk, и оба инструмента используют различные методы уклонения, чтобы избежать обнаружения службой безопасности. APT41 известна своей деятельностью в Юго-Восточной Азии, и ее с умеренной уверенностью связывают с разработкой DodgeBox.
DodgeBox использует дополнительную загрузку библиотек DLL и использует такие методы, как подмена стека вызовов, удаление библиотек DLL и защита окружающей среды, чтобы повысить скрытность и избежать обнаружения. Он шифрует свою конфигурацию с помощью AES-CFB, встраивает ее в двоичный файл и использует жестко запрограммированные хэши MD5 для проверки. Загрузчик также выполняет проверку среды, гибко разрешает импорт, отключает защиту потока управления, а также автоматически расшифровывает и загружает полезную нагрузку MoonWalk.
MoonWalk, бэкдор, загруженный DodgeBox, использует Google Drive для передачи команд и контроля. И DodgeBox, и MoonWalk демонстрируют сходство с известным загрузчиком StealthVector, используемым APT41, что указывает на связь с группой участников угроз. Анализ показывает сравнение кода, проверку целостности, процессы манипулирования средой и такие методы, как отключение CFG и удаление DLL-файлов, которые используются StealthVector, DodgeBox и MoonWalk.
Данные телеметрии, полученные от VirusTotal, указывают на отправку образцов DodgeBox из Таиланда и Тайваня, что согласуется с предыдущим нападением APT41 на Юго-Восточную Азию. Кроме того, обнаружение личных данных из учетной записи Google Drive, используемой для связи C2, свидетельствует о разведывательной деятельности злоумышленника и его целенаправленных действиях. Сходство между DodgeBox и StealthVector с точки зрения методов уклонения, криптографических методов и обработки полезной нагрузки подтверждает принадлежность APT41.
#ParsedReport #CompletenessHigh
10-07-2024
FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and Reuters targeted in massive global phishing and malware campaigns.
https://www.silentpush.com/blog/fin7
Report completeness: High
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Spear-phishing_technique
Putty_tool
Anydesk_tool
Impacket_tool
Clop
Typosquatting_technique
Rms_tool
Powertrash_tool
Fakebat
Flawedgrace_rat
Netsupportmanager_rat
Victims:
Reuters, Meta, Microsoft, Louvre museum, Microsoft 365, Alliant credit union, Bank mellat, Rms cloud, Wp engine, Louvre museum visitors, have more...
Industry:
Transport, Energy, Retail, Healthcare, Financial
Geo:
Chinese, Ukraine, Vietnam, Iranian, American, Iran, Russia
TTPs:
Tactics: 1
Technics: 7
IOCs:
Domain: 43
File: 2
IP: 4
Hash: 18
Soft:
Midjourney, Grammarly, Zoom, Android, Bitwarden, Node.js, OpenSSH, WordPress, Microsoft Sharepoint, Active Directory, have more...
Wallets:
trezor, coinbase, metamask, ronin_wallet, exodus_wallet
Algorithms:
zip, md5
Win Services:
Quickbooks
Languages:
python, javascript
Platforms:
intel
10-07-2024
FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and Reuters targeted in massive global phishing and malware campaigns.
https://www.silentpush.com/blog/fin7
Report completeness: High
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Spear-phishing_technique
Putty_tool
Anydesk_tool
Impacket_tool
Clop
Typosquatting_technique
Rms_tool
Powertrash_tool
Fakebat
Flawedgrace_rat
Netsupportmanager_rat
Victims:
Reuters, Meta, Microsoft, Louvre museum, Microsoft 365, Alliant credit union, Bank mellat, Rms cloud, Wp engine, Louvre museum visitors, have more...
Industry:
Transport, Energy, Retail, Healthcare, Financial
Geo:
Chinese, Ukraine, Vietnam, Iranian, American, Iran, Russia
TTPs:
Tactics: 1
Technics: 7
IOCs:
Domain: 43
File: 2
IP: 4
Hash: 18
Soft:
Midjourney, Grammarly, Zoom, Android, Bitwarden, Node.js, OpenSSH, WordPress, Microsoft Sharepoint, Active Directory, have more...
Wallets:
trezor, coinbase, metamask, ronin_wallet, exodus_wallet
Algorithms:
zip, md5
Win Services:
Quickbooks
Languages:
python, javascript
Platforms:
intel
Silent Push
FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and…
FIN7: Silent Push unearths 4000+ phishing and shell domains. Meta, Reuters, Louvre targeted in phishing and fake browser extension campaigns.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-07-2024 FIN7: Silent Push unearths the largest group of FIN7 domains ever discovered. 4000+ IOFA domains and IPs found. Louvre, Meta, and Reuters targeted in massive global phishing and malware campaigns. https://www.s…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Финансово мотивированная группировка FIN7, связанная с Россией и действующая с 2013 года, вновь проявила себя с новой волной атак на мировые бренды с использованием таких тактик, как подводный фишинг, программы-вымогатели и вредоносные расширения для браузера. Несмотря на предыдущие судебные иски против ключевых членов, группа продолжила свою вредоносную деятельность, внедряя новые методы и инфраструктуру, что побудило исследователей и группы по анализу угроз разработать стратегии борьбы с этой постоянной киберугрозой.
-----
FIN7, финансово мотивированная террористическая группировка, связанная с Россией и действующая с 2013 года, вновь проявила себя в атаках всего через год после того, как Министерство юстиции объявило о победе над ними. По последним данным, было обнаружено более 4000 доменов и поддоменов, использующих FIN7 shell/фишинг, причем почти половина из них была активна на прошлой неделе. Этот всплеск атак был нацелен на такие известные мировые бренды, как Reuters, Meta и Microsoft.
Тактика группы включает в себя скрытую охоту, программы-вымогатели, вредоносные расширения для браузеров, захват веб-порталов, несанкционированный доступ и вредоносную рекламу. FIN7 специализируется на различных отраслях промышленности США, таких как розничная торговля, гостиничный бизнес, технологии, консалтинг и финансовые услуги. Известное программное обеспечение, на которое нацелен FIN7, включает в себя 7-zip, PuTTY, Python и Node.js.
Исследователи и группы по анализу угроз связывают деятельность FIN7 с угрозами, связанными с Россией. Несмотря на прошлые судебные иски, приведшие к судебному преследованию ключевых членов в 2021 году, группа продолжила свою деятельность, используя новые методы и инфраструктуру. Служба Microsoft Threat Intelligence, отслеживающая группу как "Sangria Tempest", недавно обнаружила, что группа использует OpenSSH и Impacket для развертывания программ-вымогателей Clop.
Инфраструктура FIN7 часто маскируется под легальный бизнес в Интернете с помощью доменов-подставок для проведения кампаний по поиску и внедрению вредоносных программ. Устаревшие домены FIN7, вредоносное ПО и тактические приемы были обнаружены в дикой природе, что свидетельствует о продолжающейся вредоносной деятельности. Инфраструктура группы активно нацелена на крупные технологические бренды, чтобы перенаправлять трафик для входа в систему в вредоносных целях.
Группа использует выделенные IP-адреса хостинг-провайдеров, таких как Stark Industries, известных своими пуленепробиваемыми услугами хостинга и связанных с предыдущими DDoS-атаками. Векторы атак FIN7 включают распространение вредоносного ПО MSIX через Google ads, подделку данных известных брендов, таких как Microsoft Sharepoint, и нацеливание на такие организации, как SAP Concur. Вредоносное ПО, используемое FIN7, предназначено для компьютеров, подключенных к домену, с целью получения повышенных привилегий и доступа к корпоративным данным.
Для борьбы с угрозой FIN7 аналитики разработали специальные каналы IOFA, содержащие идентифицированные домены и IP-адреса, связанные с деятельностью FIN7. Эти каналы могут быть интегрированы в решения по обеспечению безопасности для улучшения механизмов оценки DNS и блокирования вредоносной инфраструктуры. В настоящее время разрабатывается отчет TLP Amber, который содержит подробную информацию о выявлении инфраструктуры FIN7 и навигации по ней для корпоративных пользователей.
Silent Push, платформа для поиска угроз и киберзащиты, предлагает расширенные наступательные и оборонительные возможности для отслеживания участников угроз, таких как FIN7. Она предоставляет инструменты для проведения наступательного и оборонительного поиска, запросов веб-контента и обогащения данных для повышения эффективности усилий по обеспечению кибербезопасности от развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Финансово мотивированная группировка FIN7, связанная с Россией и действующая с 2013 года, вновь проявила себя с новой волной атак на мировые бренды с использованием таких тактик, как подводный фишинг, программы-вымогатели и вредоносные расширения для браузера. Несмотря на предыдущие судебные иски против ключевых членов, группа продолжила свою вредоносную деятельность, внедряя новые методы и инфраструктуру, что побудило исследователей и группы по анализу угроз разработать стратегии борьбы с этой постоянной киберугрозой.
-----
FIN7, финансово мотивированная террористическая группировка, связанная с Россией и действующая с 2013 года, вновь проявила себя в атаках всего через год после того, как Министерство юстиции объявило о победе над ними. По последним данным, было обнаружено более 4000 доменов и поддоменов, использующих FIN7 shell/фишинг, причем почти половина из них была активна на прошлой неделе. Этот всплеск атак был нацелен на такие известные мировые бренды, как Reuters, Meta и Microsoft.
Тактика группы включает в себя скрытую охоту, программы-вымогатели, вредоносные расширения для браузеров, захват веб-порталов, несанкционированный доступ и вредоносную рекламу. FIN7 специализируется на различных отраслях промышленности США, таких как розничная торговля, гостиничный бизнес, технологии, консалтинг и финансовые услуги. Известное программное обеспечение, на которое нацелен FIN7, включает в себя 7-zip, PuTTY, Python и Node.js.
Исследователи и группы по анализу угроз связывают деятельность FIN7 с угрозами, связанными с Россией. Несмотря на прошлые судебные иски, приведшие к судебному преследованию ключевых членов в 2021 году, группа продолжила свою деятельность, используя новые методы и инфраструктуру. Служба Microsoft Threat Intelligence, отслеживающая группу как "Sangria Tempest", недавно обнаружила, что группа использует OpenSSH и Impacket для развертывания программ-вымогателей Clop.
Инфраструктура FIN7 часто маскируется под легальный бизнес в Интернете с помощью доменов-подставок для проведения кампаний по поиску и внедрению вредоносных программ. Устаревшие домены FIN7, вредоносное ПО и тактические приемы были обнаружены в дикой природе, что свидетельствует о продолжающейся вредоносной деятельности. Инфраструктура группы активно нацелена на крупные технологические бренды, чтобы перенаправлять трафик для входа в систему в вредоносных целях.
Группа использует выделенные IP-адреса хостинг-провайдеров, таких как Stark Industries, известных своими пуленепробиваемыми услугами хостинга и связанных с предыдущими DDoS-атаками. Векторы атак FIN7 включают распространение вредоносного ПО MSIX через Google ads, подделку данных известных брендов, таких как Microsoft Sharepoint, и нацеливание на такие организации, как SAP Concur. Вредоносное ПО, используемое FIN7, предназначено для компьютеров, подключенных к домену, с целью получения повышенных привилегий и доступа к корпоративным данным.
Для борьбы с угрозой FIN7 аналитики разработали специальные каналы IOFA, содержащие идентифицированные домены и IP-адреса, связанные с деятельностью FIN7. Эти каналы могут быть интегрированы в решения по обеспечению безопасности для улучшения механизмов оценки DNS и блокирования вредоносной инфраструктуры. В настоящее время разрабатывается отчет TLP Amber, который содержит подробную информацию о выявлении инфраструктуры FIN7 и навигации по ней для корпоративных пользователей.
Silent Push, платформа для поиска угроз и киберзащиты, предлагает расширенные наступательные и оборонительные возможности для отслеживания участников угроз, таких как FIN7. Она предоставляет инструменты для проведения наступательного и оборонительного поиска, запросов веб-контента и обогащения данных для повышения эффективности усилий по обеспечению кибербезопасности от развивающихся угроз.
#ParsedReport #CompletenessLow
09-07-2024
Resurrecting Internet Explorer: Threat Actors Using Zero-day Tricks in Internet Shortcut File to Lure Victims (CVE-2024-38112)
https://research.checkpoint.com/2024/resurrecting-internet-explorer-threat-actors-using-zero-day-tricks-in-internet-shortcut-file-to-lure-victims-cve-2024-38112
Report completeness: Low
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-36025 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (-)
- microsoft windows 10 1607 (-)
- microsoft windows 10 1809 (-)
- microsoft windows 10 21h2 (-)
- microsoft windows 10 22h2 (-)
have more...
ChatGPT TTPs:
T1204.001, T1566.001, T1059.005
IOCs:
File: 4
Url: 1
Hash: 6
Soft:
Internet Explorer, Microsoft Edge, Chrome
Wallets:
harmony_wallet
09-07-2024
Resurrecting Internet Explorer: Threat Actors Using Zero-day Tricks in Internet Shortcut File to Lure Victims (CVE-2024-38112)
https://research.checkpoint.com/2024/resurrecting-internet-explorer-threat-actors-using-zero-day-tricks-in-internet-shortcut-file-to-lure-victims-cve-2024-38112
Report completeness: Low
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-36025 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (-)
- microsoft windows 10 1607 (-)
- microsoft windows 10 1809 (-)
- microsoft windows 10 21h2 (-)
- microsoft windows 10 22h2 (-)
have more...
ChatGPT TTPs:
do not use without manual checkT1204.001, T1566.001, T1059.005
IOCs:
File: 4
Url: 1
Hash: 6
Soft:
Internet Explorer, Microsoft Edge, Chrome
Wallets:
harmony_wallet
Check Point Research
Resurrecting Internet Explorer: Threat Actors Using Zero-day Tricks in Internet Shortcut File to Lure Victims (CVE-2024-38112)…
by Haifei Li Introduction and Background Check Point Research recently discovered that threat actors have been using novel (or previously unknown) tricks to lure Windows users for remote code execution. Specifically, the attackers used special Windows Internet…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 Resurrecting Internet Explorer: Threat Actors Using Zero-day Tricks in Internet Shortcut File to Lure Victims (CVE-2024-38112) https://research.checkpoint.com/2024/resurrecting-internet-explorer-threat-actors-using…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют новую тактику, связанную с использованием вредоносных программ.файлы URL-адресов используются пользователями Windows через Internet Explorer, что дает преимущество в компрометации современных систем Windows. Исследование Check Point выявило устойчивое использование этих методов атаки на протяжении долгого времени и в сотрудничестве с корпорацией Майкрософт устранило уязвимость с помощью официального исправления (CVE-2024-38112), призвав пользователей Windows незамедлительно применять его для снижения рисков.
-----
Исследовательская группа Check Point недавно обнаружила новую тактику, используемую злоумышленниками для использования пользователей Windows для удаленного выполнения кода. Злоумышленники использовали уникальные файлы быстрого доступа к Интернету Windows с расширением .url, чтобы использовать Internet Explorer (IE) и скрыть название вредоносного расширения .hta. Направляя жертвы на контролируемый злоумышленником URL-адрес через IE вместо более безопасных браузеров, таких как Chrome или Edge, злоумышленники получили преимущество в компрометации современных операционных систем Windows 10/11.
Исторически сложилось так, что злоумышленники использовали файлы с расширением .url в качестве исходных объектов атаки, а также использовали новые уязвимости или уязвимости нулевого дня, связанные с этими файлами, такие как CVE-2023-36025. Злоумышленник .образцы URL-адресов, обнаруженные Check Point Research, варьировались от января 2023 года до самого последнего в мае 2024 года, что указывает на постоянное использование этих методов атаки на протяжении долгого времени.
Аналогичная стратегия обмана, известная как трюк "mhtml", ранее наблюдалась при атаках нулевого дня CVE-2021-40444, когда та же строка появлялась в файле document.xml.rels. Этот трюк, ранее применявшийся в документах Word, теперь адаптирован для использования злоумышленниками в файлах с расширением .url. Обманывая жертв, заставляя их думать, что они открывают безобидные файлы, такие как PDF, злоумышленники в конечном итоге загружают и запускают вредоносную программу.hta-файл на компьютере жертвы, если предупреждения не принимаются во внимание.
В ответ на эту угрозу Check Point оперативно внедрила средства защиты с помощью почтовых решений IPS и Harmony, внедрив сигнатуру IPS под названием "Удаленное выполнение кода файла быстрого доступа в Интернет" для защиты клиентов задолго до того, как это открытие стало достоянием общественности. Электронная почта и система совместной работы Harmony обеспечивают комплексную встроенную защиту от этой атаки нулевого дня, обеспечивая надежные меры безопасности на самом высоком уровне.
16 мая 2024 года специалисты Check Point Research уведомили Центр реагирования на проблемы безопасности Microsoft (MSRC) о своих выводах. В результате тесного сотрудничества 9 июля Microsoft выпустила официальный патч (CVE-2024-38112) для устранения уязвимости. Пользователям Windows настоятельно рекомендуется незамедлительно установить исправление, чтобы снизить риск, связанный с этим эксплойтом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют новую тактику, связанную с использованием вредоносных программ.файлы URL-адресов используются пользователями Windows через Internet Explorer, что дает преимущество в компрометации современных систем Windows. Исследование Check Point выявило устойчивое использование этих методов атаки на протяжении долгого времени и в сотрудничестве с корпорацией Майкрософт устранило уязвимость с помощью официального исправления (CVE-2024-38112), призвав пользователей Windows незамедлительно применять его для снижения рисков.
-----
Исследовательская группа Check Point недавно обнаружила новую тактику, используемую злоумышленниками для использования пользователей Windows для удаленного выполнения кода. Злоумышленники использовали уникальные файлы быстрого доступа к Интернету Windows с расширением .url, чтобы использовать Internet Explorer (IE) и скрыть название вредоносного расширения .hta. Направляя жертвы на контролируемый злоумышленником URL-адрес через IE вместо более безопасных браузеров, таких как Chrome или Edge, злоумышленники получили преимущество в компрометации современных операционных систем Windows 10/11.
Исторически сложилось так, что злоумышленники использовали файлы с расширением .url в качестве исходных объектов атаки, а также использовали новые уязвимости или уязвимости нулевого дня, связанные с этими файлами, такие как CVE-2023-36025. Злоумышленник .образцы URL-адресов, обнаруженные Check Point Research, варьировались от января 2023 года до самого последнего в мае 2024 года, что указывает на постоянное использование этих методов атаки на протяжении долгого времени.
Аналогичная стратегия обмана, известная как трюк "mhtml", ранее наблюдалась при атаках нулевого дня CVE-2021-40444, когда та же строка появлялась в файле document.xml.rels. Этот трюк, ранее применявшийся в документах Word, теперь адаптирован для использования злоумышленниками в файлах с расширением .url. Обманывая жертв, заставляя их думать, что они открывают безобидные файлы, такие как PDF, злоумышленники в конечном итоге загружают и запускают вредоносную программу.hta-файл на компьютере жертвы, если предупреждения не принимаются во внимание.
В ответ на эту угрозу Check Point оперативно внедрила средства защиты с помощью почтовых решений IPS и Harmony, внедрив сигнатуру IPS под названием "Удаленное выполнение кода файла быстрого доступа в Интернет" для защиты клиентов задолго до того, как это открытие стало достоянием общественности. Электронная почта и система совместной работы Harmony обеспечивают комплексную встроенную защиту от этой атаки нулевого дня, обеспечивая надежные меры безопасности на самом высоком уровне.
16 мая 2024 года специалисты Check Point Research уведомили Центр реагирования на проблемы безопасности Microsoft (MSRC) о своих выводах. В результате тесного сотрудничества 9 июля Microsoft выпустила официальный патч (CVE-2024-38112) для устранения уязвимости. Пользователям Windows настоятельно рекомендуется незамедлительно установить исправление, чтобы снизить риск, связанный с этим эксплойтом.
#ParsedReport #CompletenessLow
10-07-2024
Threat Intelligence \| OceanLotus Group uses social security topics as bait to carry out APT attacks
https://www.ctfiot.com/192555.html
Report completeness: Low
Actors/Campaigns:
Oceanlotus
Threats:
Cobalt_strike
Mimikatz_tool
Cs_beacon
Industry:
Government
Geo:
Asia
ChatGPT TTPs:
T1204.002, T1117, T1203, T1566.001, T1218.007
IOCs:
File: 5
Hash: 2
Soft:
WeChat
Functions:
ShowBatteryGauge
Win API:
RtlIpv4StringToAddressA
10-07-2024
Threat Intelligence \| OceanLotus Group uses social security topics as bait to carry out APT attacks
https://www.ctfiot.com/192555.html
Report completeness: Low
Actors/Campaigns:
Oceanlotus
Threats:
Cobalt_strike
Mimikatz_tool
Cs_beacon
Industry:
Government
Geo:
Asia
ChatGPT TTPs:
do not use without manual checkT1204.002, T1117, T1203, T1566.001, T1218.007
IOCs:
File: 5
Hash: 2
Soft:
Functions:
ShowBatteryGauge
Win API:
RtlIpv4StringToAddressA
CTF导航
威胁情报 | 海莲花组织以社保话题为诱饵进行 APT 攻击 | CTF导航
作者:知道创宇404高级威胁情报团队时间:2024年7月9日01概述近期,知道创宇404 高级威胁情报团队发现海莲花组织针对的攻击样本,该样本以社保、公积金调整等字眼吸引受害者点击,同时我们发现该样本与2023年发现...
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2024 Threat Intelligence \| OceanLotus Group uses social security topics as bait to carry out APT attacks https://www.ctfiot.com/192555.html Report completeness: Low Actors/Campaigns: Oceanlotus Threats: Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Команда Knowsec 404 Advanced Threat Intelligence обнаружила образец атаки, организованной организацией OceanLotus (APT32) против правительственных учреждений, предприятий, СМИ и активистов в Восточной и Юго-Восточной Азии. В ходе атаки был использован файл-приманка для распространения троянской программы удаленного доступа Cobalt_Strike, что свидетельствует о передовой тактике группы и постоянном использовании сложных инструментов. Анализ выявил связь с предыдущими кампаниями OceanLotus, что указывает на наличие постоянного субъекта угрозы и схемы повторного использования инфраструктуры.
-----
Команда Knowsec 404 Advanced Threat Intelligence недавно обнаружила образец атаки, организованной организацией OceanLotus, также известной как APT32, - сложной группой по борьбе с угрозами, действующей с 2012 года. OceanLotus в первую очередь ориентирован на правительственные учреждения, предприятия, СМИ и активистов в Восточной и Юго-Восточной Азии. В выявленном образце атаки использовался файл-приманка, озаглавленный "Уведомление о корректировке и дополнительном удержании взносов в Фонд социального обеспечения, трудовой ренты и страхования персонала". Base.docx - чтобы заманивать жертв. Этот файл bait состоял из четырех интегрированных частей: параметров lnk, hta-скриптов, программ-дропперов и документов bait, которые работали в унисон для достижения конкретных целей.
В ходе атаки параметр lnk выполнял hta-файл, который, в свою очередь, запускал программу dropper и документ bait. Программа dropper расшифровала и загрузила шелл-код для выполнения конечной полезной нагрузки - троянской программы удаленного доступа Cobalt_Strike (RAT). Файл hta включал в себя такие функции, как поиск и сохранение программы dropper, поиск и сохранение документа bait, запуск документа bait и восстановление программы dropper. Это сохранило программу-дроппер в %temp% и инициировало выполнение расшифровки после Cobalt_Strike.
Cobalt_Strike, платный инструмент для тестирования на проникновение, позволяет злоумышленникам внедрить мощное средство, получившее название "Beacon", на компьютер жертвы. Beacon предлагает широкий спектр возможностей, включая выполнение команд, ведение кейлогга, передачу файлов, SOCKS-прокси, повышение привилегий, mimikatz, сканирование портов и боковое перемещение. Она работает как в оперативной памяти, так и без использования файлов, загружаясь в память процесса, не касаясь диска, и поддерживает управление (C2) по различным протоколам. Набор артефактов платформы облегчает разработку загрузчиков шеллкода, что повышает ее привлекательность для участников угроз.
Анализ выборки атак выявил соответствие характеристик предыдущим кампаниям OceanLotus, что указывает на вероятную связь с тем же субъектом угрозы, который был замечен в 2023 году. Файлы конфигурации Cobalt Strike, использованные в этих атаках, имели сходство не только с URL-адресом, что указывает на закономерность в методологии злоумышленников и повторном использовании инфраструктуры. Эта связь с APT32 и использование Cobalt Strike в качестве программы RAT подчеркивает эволюцию тактики группы и ее постоянную зависимость от сложных инструментов для осуществления вредоносной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Команда Knowsec 404 Advanced Threat Intelligence обнаружила образец атаки, организованной организацией OceanLotus (APT32) против правительственных учреждений, предприятий, СМИ и активистов в Восточной и Юго-Восточной Азии. В ходе атаки был использован файл-приманка для распространения троянской программы удаленного доступа Cobalt_Strike, что свидетельствует о передовой тактике группы и постоянном использовании сложных инструментов. Анализ выявил связь с предыдущими кампаниями OceanLotus, что указывает на наличие постоянного субъекта угрозы и схемы повторного использования инфраструктуры.
-----
Команда Knowsec 404 Advanced Threat Intelligence недавно обнаружила образец атаки, организованной организацией OceanLotus, также известной как APT32, - сложной группой по борьбе с угрозами, действующей с 2012 года. OceanLotus в первую очередь ориентирован на правительственные учреждения, предприятия, СМИ и активистов в Восточной и Юго-Восточной Азии. В выявленном образце атаки использовался файл-приманка, озаглавленный "Уведомление о корректировке и дополнительном удержании взносов в Фонд социального обеспечения, трудовой ренты и страхования персонала". Base.docx - чтобы заманивать жертв. Этот файл bait состоял из четырех интегрированных частей: параметров lnk, hta-скриптов, программ-дропперов и документов bait, которые работали в унисон для достижения конкретных целей.
В ходе атаки параметр lnk выполнял hta-файл, который, в свою очередь, запускал программу dropper и документ bait. Программа dropper расшифровала и загрузила шелл-код для выполнения конечной полезной нагрузки - троянской программы удаленного доступа Cobalt_Strike (RAT). Файл hta включал в себя такие функции, как поиск и сохранение программы dropper, поиск и сохранение документа bait, запуск документа bait и восстановление программы dropper. Это сохранило программу-дроппер в %temp% и инициировало выполнение расшифровки после Cobalt_Strike.
Cobalt_Strike, платный инструмент для тестирования на проникновение, позволяет злоумышленникам внедрить мощное средство, получившее название "Beacon", на компьютер жертвы. Beacon предлагает широкий спектр возможностей, включая выполнение команд, ведение кейлогга, передачу файлов, SOCKS-прокси, повышение привилегий, mimikatz, сканирование портов и боковое перемещение. Она работает как в оперативной памяти, так и без использования файлов, загружаясь в память процесса, не касаясь диска, и поддерживает управление (C2) по различным протоколам. Набор артефактов платформы облегчает разработку загрузчиков шеллкода, что повышает ее привлекательность для участников угроз.
Анализ выборки атак выявил соответствие характеристик предыдущим кампаниям OceanLotus, что указывает на вероятную связь с тем же субъектом угрозы, который был замечен в 2023 году. Файлы конфигурации Cobalt Strike, использованные в этих атаках, имели сходство не только с URL-адресом, что указывает на закономерность в методологии злоумышленников и повторном использовании инфраструктуры. Эта связь с APT32 и использование Cobalt Strike в качестве программы RAT подчеркивает эволюцию тактики группы и ее постоянную зависимость от сложных инструментов для осуществления вредоносной деятельности.
#ParsedReport #CompletenessHigh
10-07-2024
Threat Actor Spotlight: BlackSuit Ransomware
https://areteir.com/article/understanding-blacksuit-ransomware
Report completeness: High
Threats:
Blacksuit
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool
Royal_ransomware
Shadow_copies_delete_technique
Industry:
Financial, Government, Retail, Entertainment, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1210, T1489, T1083, T1560.002, T1059.003, T1486, T1027, T1556.001, T1055.001
IOCs:
File: 15
Url: 2
Path: 3
Command: 2
Hash: 4
Domain: 2
Soft:
mozilla firefox, OpenSSL
Algorithms:
aes, sha256
Win API:
RmStartSession, RmRegisterResources, RmGetList, RmShutdown, RmEndSession, CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, CreateProcessW, FindFirstFileW, have more...
Platforms:
intel
YARA: Found
10-07-2024
Threat Actor Spotlight: BlackSuit Ransomware
https://areteir.com/article/understanding-blacksuit-ransomware
Report completeness: High
Threats:
Blacksuit
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool
Royal_ransomware
Shadow_copies_delete_technique
Industry:
Financial, Government, Retail, Entertainment, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1210, T1489, T1083, T1560.002, T1059.003, T1486, T1027, T1556.001, T1055.001
IOCs:
File: 15
Url: 2
Path: 3
Command: 2
Hash: 4
Domain: 2
Soft:
mozilla firefox, OpenSSL
Algorithms:
aes, sha256
Win API:
RmStartSession, RmRegisterResources, RmGetList, RmShutdown, RmEndSession, CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, CreateProcessW, FindFirstFileW, have more...
Platforms:
intel
YARA: Found
Areteir
Threat Actor Spotlight: BlackSuit Ransomware - Arete
Arete helps organizations detect and respond to cyber threats with expert incident response, managed security, and advisory services powered by real-time intelligence.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-07-2024 Threat Actor Spotlight: BlackSuit Ransomware https://areteir.com/article/understanding-blacksuit-ransomware Report completeness: High Threats: Blacksuit Cobalt_strike Putty_tool Mimikatz_tool Gmer_tool Royal_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обзоре атак программы-вымогателя BlackSuit, нацеленных на организации в различных секторах, с подробным описанием поведения программы-вымогателя, тактики ведения переговоров, сходства с другими вариантами программ-вымогателей и рекомендациями по защите от подобных угроз.
-----
С мая 2023 года команда Arete по реагированию на инциденты (IR) активно реагирует на многочисленные случаи, связанные с программой-вымогателем BlackSuit, нацеленной на организации в различных секторах, включая здравоохранение, финансовые услуги, производство, профессиональные услуги, общественное обслуживание, развлечения и розничную торговлю. Наблюдаемое поведение программ-вымогателей включает высокие требования выкупа, распространенные методы вторжения, такие как использование уязвимостей в протоколе удаленного рабочего стола (RDP), виртуальных частных сетях (VPN) и брандмауэрах, а также использование специальных инструментов, таких как CobaltStrike, WinRAR, PUTTY и других, во время атак.
Компания Arete успешно договорилась о выкупе со скидкой с агентом по борьбе с угрозами BlackSuit, при этом самый высокий спрос на выкуп составил около 18 миллионов долларов, а средний первоначальный спрос - 2,5 миллиона долларов. Средняя сумма выкупа, которую удалось получить при содействии команды по связям с общественностью, составила около 500 000 долларов. В сообщениях о требовании выкупа, оставленных BlackSuit, обычно используется имя файла "readme.blacksuit.txt". В некоторых случаях сообщалось о зашифрованных или удаленных резервных копиях, в то время как другие жертвы могли использовать резервные копии для восстановления.
Согласно отчету Arete по борьбе с киберпреступностью за 1 квартал 2024 года, BlackSuit стала важной группой злоумышленников, заняв третье место по активности в первом квартале 2024 года. BlackSuit действует как частная группа, нацеленная как на пользователей Windows, так и на пользователей Linux, используя метод двойного вымогательства путем кражи и шифрования конфиденциальных данных из сетей жертв. Значительный рост активности группы в 2024 году свидетельствует о ее меняющемся ландшафте угроз.
Программа-вымогатель BlackSuit демонстрирует значительное совпадение кода с программой-вымогателем Royal, что заставляет агентства по кибербезопасности, включая Агентство по кибербезопасности и защите инфраструктуры (CISA) и ФБР, полагать, что BlackSuit может быть ребрендингом или дополнительным вариантом Royal. Проведенный Арете анализ выявил сходство в формулировках, используемых при переговорах о выкупе между BlackSuit и Royal incidents, что указывает на потенциальную связь между двумя вариантами программ-вымогателей.
Анализ вредоносного по BlackSuit ransomware выявил его поведение, такое как шифрование файлов, создание уведомления о требовании выкупа, завершение процессов, внесение файлов в белый список, удаление теневых копий томов, сетевое перечисление и шифрование файлов с использованием ключей OpenSSL AES. Программа-вымогатель требует для выполнения определенных аргументов командной строки и использует динамическое разрешение API, чтобы избежать обнаружения.
Для защиты от BlackSuit и аналогичных программ-вымогателей Arete рекомендует организациям внедрять меры безопасности, в том числе использовать решения для обнаружения конечных точек и реагирования на них (EDR), блокировать серверы управления злоумышленниками, включать многофакторную аутентификацию для RDP и VPN, ограничивать ненужный доступ к портам RDP, отслеживать сетевую активность, проводить тесты на проникновение и обеспечение своевременных исправлений и обновлений системы. Также рекомендуется проводить регулярный мониторинг и сканирование темного интернета, чтобы обнаружить любые украденные данные для продажи.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обзоре атак программы-вымогателя BlackSuit, нацеленных на организации в различных секторах, с подробным описанием поведения программы-вымогателя, тактики ведения переговоров, сходства с другими вариантами программ-вымогателей и рекомендациями по защите от подобных угроз.
-----
С мая 2023 года команда Arete по реагированию на инциденты (IR) активно реагирует на многочисленные случаи, связанные с программой-вымогателем BlackSuit, нацеленной на организации в различных секторах, включая здравоохранение, финансовые услуги, производство, профессиональные услуги, общественное обслуживание, развлечения и розничную торговлю. Наблюдаемое поведение программ-вымогателей включает высокие требования выкупа, распространенные методы вторжения, такие как использование уязвимостей в протоколе удаленного рабочего стола (RDP), виртуальных частных сетях (VPN) и брандмауэрах, а также использование специальных инструментов, таких как CobaltStrike, WinRAR, PUTTY и других, во время атак.
Компания Arete успешно договорилась о выкупе со скидкой с агентом по борьбе с угрозами BlackSuit, при этом самый высокий спрос на выкуп составил около 18 миллионов долларов, а средний первоначальный спрос - 2,5 миллиона долларов. Средняя сумма выкупа, которую удалось получить при содействии команды по связям с общественностью, составила около 500 000 долларов. В сообщениях о требовании выкупа, оставленных BlackSuit, обычно используется имя файла "readme.blacksuit.txt". В некоторых случаях сообщалось о зашифрованных или удаленных резервных копиях, в то время как другие жертвы могли использовать резервные копии для восстановления.
Согласно отчету Arete по борьбе с киберпреступностью за 1 квартал 2024 года, BlackSuit стала важной группой злоумышленников, заняв третье место по активности в первом квартале 2024 года. BlackSuit действует как частная группа, нацеленная как на пользователей Windows, так и на пользователей Linux, используя метод двойного вымогательства путем кражи и шифрования конфиденциальных данных из сетей жертв. Значительный рост активности группы в 2024 году свидетельствует о ее меняющемся ландшафте угроз.
Программа-вымогатель BlackSuit демонстрирует значительное совпадение кода с программой-вымогателем Royal, что заставляет агентства по кибербезопасности, включая Агентство по кибербезопасности и защите инфраструктуры (CISA) и ФБР, полагать, что BlackSuit может быть ребрендингом или дополнительным вариантом Royal. Проведенный Арете анализ выявил сходство в формулировках, используемых при переговорах о выкупе между BlackSuit и Royal incidents, что указывает на потенциальную связь между двумя вариантами программ-вымогателей.
Анализ вредоносного по BlackSuit ransomware выявил его поведение, такое как шифрование файлов, создание уведомления о требовании выкупа, завершение процессов, внесение файлов в белый список, удаление теневых копий томов, сетевое перечисление и шифрование файлов с использованием ключей OpenSSL AES. Программа-вымогатель требует для выполнения определенных аргументов командной строки и использует динамическое разрешение API, чтобы избежать обнаружения.
Для защиты от BlackSuit и аналогичных программ-вымогателей Arete рекомендует организациям внедрять меры безопасности, в том числе использовать решения для обнаружения конечных точек и реагирования на них (EDR), блокировать серверы управления злоумышленниками, включать многофакторную аутентификацию для RDP и VPN, ограничивать ненужный доступ к портам RDP, отслеживать сетевую активность, проводить тесты на проникновение и обеспечение своевременных исправлений и обновлений системы. Также рекомендуется проводить регулярный мониторинг и сканирование темного интернета, чтобы обнаружить любые украденные данные для продажи.
#ParsedReport #CompletenessMedium
11-07-2024
CRYSTALRAY: Inside the Operations of a Rising Threat Actor Exploiting OSS Tools
https://sysdig.com/blog/crystalray-rising-threat-actor-exploiting-oss-tools
Report completeness: Medium
Actors/Campaigns:
Scarleteel
Rubycarp
Threats:
Crystalray
Ssh-snake_tool
Sliver_c2_tool
Platypus
Nmap_tool
V-rebirth
Mirai
Industry:
Entertainment
Geo:
China, Mexico
CVEs:
CVE-2022-44877 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- control-webpanel webpanel (<0.9.8.1147)
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facade ignition (<2.5.2)
CVE-2019-18394 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- igniterealtime openfire (le4.4.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1078, T1059, T1566, T1071, T1046, T1203, T1053, T1070, T1496, T1021, have more...
IOCs:
File: 2
Email: 2
Domain: 4
IP: 3
Hash: 25
Soft:
Confluence, activemq, Metabase, Openfire, Rocketmq, Laravel, telegram, WireGuard, crontab
Languages:
perl, javascript
Platforms:
cross-platform
Links:
11-07-2024
CRYSTALRAY: Inside the Operations of a Rising Threat Actor Exploiting OSS Tools
https://sysdig.com/blog/crystalray-rising-threat-actor-exploiting-oss-tools
Report completeness: Medium
Actors/Campaigns:
Scarleteel
Rubycarp
Threats:
Crystalray
Ssh-snake_tool
Sliver_c2_tool
Platypus
Nmap_tool
V-rebirth
Mirai
Industry:
Entertainment
Geo:
China, Mexico
CVEs:
CVE-2022-44877 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- control-webpanel webpanel (<0.9.8.1147)
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facade ignition (<2.5.2)
CVE-2019-18394 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- igniterealtime openfire (le4.4.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1059, T1566, T1071, T1046, T1203, T1053, T1070, T1496, T1021, have more...
IOCs:
File: 2
Email: 2
Domain: 4
IP: 3
Hash: 25
Soft:
Confluence, activemq, Metabase, Openfire, Rocketmq, Laravel, telegram, WireGuard, crontab
Languages:
perl, javascript
Platforms:
cross-platform
Links:
https://github.com/jm33-m0/emp3r0rhttps://github.com/projectdiscovery/httpxhttps://github.com/nitefood/asnhttps://github.com/projectdiscovery/nucleihttps://github.com/projectdiscovery/pdtm/https://github.com/djoot/all-bash-historyhttps://github.com/BishopFox/sliverhttps://github.com/sysdig/TR-Blogs/tree/main/IoCs-blog/cyaneelhttps://github.com/UnaPibaGeek/honeypots-detectionhttps://github.com/zmap/zmap/releaseshttps://github.com/WangYihang/Platypushttps://github.com/diego-treitos/linux-smart-enumerationSysdig
CRYSTALRAY: Inside the Operations of a Rising Threat Actor Exploiting OSS Tools | Sysdig
The Sysdig Threat Research Team found that the SSH Snake threat actor expanded operations greatly, justifying a new name: CRYSTALRAY.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-07-2024 CRYSTALRAY: Inside the Operations of a Rising Threat Actor Exploiting OSS Tools https://sysdig.com/blog/crystalray-rising-threat-actor-exploiting-oss-tools Report completeness: Medium Actors/Campaigns: Scarleteel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа Sysdig по изучению угроз отслеживает деятельность субъекта угроз по имени CRYSTALRAY с февраля 2024 года. CRYSTALRAY значительно расширила свою деятельность и занимается различными вредоносными действиями, включая использование уязвимостей, сбор и продажу учетных данных, развертывание криптоминеров и поддержание постоянства в среде жертв. Для проведения своих кампаний злоумышленники используют различные программные средства с открытым исходным кодом, уделяя особое внимание целенаправленному сканированию, использованию уязвимостей и внедрению бэкдоров для получения финансовой выгоды и контроля над скомпрометированными системами.
-----
Исследовательская группа Sysdig по изучению угроз (TRT) внимательно следит за действиями злоумышленника с февраля 2024 года. Этот злоумышленник, теперь известный как CRYSTALRAY, значительно расширил свою деятельность после первоначальной атаки. Деятельность CRYSTALRAY включает в себя использование уязвимостей, сбор и продажу учетных данных, развертывание криптоминеров и поддержание постоянства в среде жертв. Злоумышленник использовал различные программные средства с открытым исходным кодом, такие как zmap, asn, httpx, nucleus, platypus и SSH-Snake, для проведения своих вредоносных кампаний.
Одним из примечательных инструментов, используемых CRYSTALRAY, является SSH-Snake, выпущенный 4 января 2024 года, который действует как самомодифицирующийся червь для распространения по сетям, используя учетные данные SSH. Этот инструмент повышает скрытность и эффективность по сравнению с обычными SSH-червями. Операции CRYSTALRAY также включают массовое сканирование, использование уязвимостей и внедрение бэкдоров с использованием средств защиты OSS. Злоумышленники сосредотачиваются на конкретных регионах для целенаправленного сканирования, при этом основными целями являются Соединенные Штаты и Китай, на которые приходится более 54% известных жертв.
CRYSTALRAY использует инструменты законной организации OSS ProjectDiscovery, используя менеджер пакетов pdtm для управления своими инструментами OSS. Исполнитель проводит сканирование уязвимостей с использованием таких инструментов, как zmap и nuclears, для выявления потенциальных целей и их использования. Они модифицируют существующие концепции проверки уязвимостей и используют такие инструменты, как Platypus и Sliver, для бокового перемещения и поддержания доступа в уязвимых средах.
Кроме того, CRYSTALRAY занимается извлечением учетных данных и криптомайнингом для получения финансовой выгоды от взломанных систем. Злоумышленник использует различные методы, в том числе сканирование конфиденциальной информации в истории команд bash и использование скриптов для использования уязвимостей и развертывания криптомайнеров. Они также удаляют существующие криптоминеры в скомпрометированных системах, чтобы обеспечить единоличный контроль над ресурсами жертвы.
В своей работе CRYSTALRAY использует сложный подход, используя множество инструментов операционной системы, проводя целенаправленное сканирование, эффективно используя уязвимости и внедряя различные бэкдоры для обеспечения сохраняемости. Деятельность злоумышленника охватывает широкий спектр вредоносных действий, от кражи учетных данных до криптомайнинга, направленных на получение финансовой выгоды и поддержание контроля над скомпрометированными средами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа Sysdig по изучению угроз отслеживает деятельность субъекта угроз по имени CRYSTALRAY с февраля 2024 года. CRYSTALRAY значительно расширила свою деятельность и занимается различными вредоносными действиями, включая использование уязвимостей, сбор и продажу учетных данных, развертывание криптоминеров и поддержание постоянства в среде жертв. Для проведения своих кампаний злоумышленники используют различные программные средства с открытым исходным кодом, уделяя особое внимание целенаправленному сканированию, использованию уязвимостей и внедрению бэкдоров для получения финансовой выгоды и контроля над скомпрометированными системами.
-----
Исследовательская группа Sysdig по изучению угроз (TRT) внимательно следит за действиями злоумышленника с февраля 2024 года. Этот злоумышленник, теперь известный как CRYSTALRAY, значительно расширил свою деятельность после первоначальной атаки. Деятельность CRYSTALRAY включает в себя использование уязвимостей, сбор и продажу учетных данных, развертывание криптоминеров и поддержание постоянства в среде жертв. Злоумышленник использовал различные программные средства с открытым исходным кодом, такие как zmap, asn, httpx, nucleus, platypus и SSH-Snake, для проведения своих вредоносных кампаний.
Одним из примечательных инструментов, используемых CRYSTALRAY, является SSH-Snake, выпущенный 4 января 2024 года, который действует как самомодифицирующийся червь для распространения по сетям, используя учетные данные SSH. Этот инструмент повышает скрытность и эффективность по сравнению с обычными SSH-червями. Операции CRYSTALRAY также включают массовое сканирование, использование уязвимостей и внедрение бэкдоров с использованием средств защиты OSS. Злоумышленники сосредотачиваются на конкретных регионах для целенаправленного сканирования, при этом основными целями являются Соединенные Штаты и Китай, на которые приходится более 54% известных жертв.
CRYSTALRAY использует инструменты законной организации OSS ProjectDiscovery, используя менеджер пакетов pdtm для управления своими инструментами OSS. Исполнитель проводит сканирование уязвимостей с использованием таких инструментов, как zmap и nuclears, для выявления потенциальных целей и их использования. Они модифицируют существующие концепции проверки уязвимостей и используют такие инструменты, как Platypus и Sliver, для бокового перемещения и поддержания доступа в уязвимых средах.
Кроме того, CRYSTALRAY занимается извлечением учетных данных и криптомайнингом для получения финансовой выгоды от взломанных систем. Злоумышленник использует различные методы, в том числе сканирование конфиденциальной информации в истории команд bash и использование скриптов для использования уязвимостей и развертывания криптомайнеров. Они также удаляют существующие криптоминеры в скомпрометированных системах, чтобы обеспечить единоличный контроль над ресурсами жертвы.
В своей работе CRYSTALRAY использует сложный подход, используя множество инструментов операционной системы, проводя целенаправленное сканирование, эффективно используя уязвимости и внедряя различные бэкдоры для обеспечения сохраняемости. Деятельность злоумышленника охватывает широкий спектр вредоносных действий, от кражи учетных данных до криптомайнинга, направленных на получение финансовой выгоды и поддержание контроля над скомпрометированными средами.
#ParsedReport #CompletenessLow
11-07-2024
R0BL0CH0N TDS: A deep dive into the infrastructure of an affiliate marketing scam
https://www.orangecyberdefense.com/global/blog/cert-news/r0bl0ch0n-tds-a-deep-dive-into-the-infrastructure-of-an-affiliate-marketing-scam
Report completeness: Low
Threats:
Cashback
Victims:
Internet users
Industry:
Transport, Government, Financial, Entertainment, Healthcare
Geo:
Russian, Moldova
ChatGPT TTPs:
T1071.003, T1036.005, T1070.004, T1566.001, T1583.001, T1583.002
IOCs:
IP: 3
Hash: 3
Languages:
javascript
Platforms:
apple
11-07-2024
R0BL0CH0N TDS: A deep dive into the infrastructure of an affiliate marketing scam
https://www.orangecyberdefense.com/global/blog/cert-news/r0bl0ch0n-tds-a-deep-dive-into-the-infrastructure-of-an-affiliate-marketing-scam
Report completeness: Low
Threats:
Cashback
Victims:
Internet users
Industry:
Transport, Government, Financial, Entertainment, Healthcare
Geo:
Russian, Moldova
ChatGPT TTPs:
do not use without manual checkT1071.003, T1036.005, T1070.004, T1566.001, T1583.001, T1583.002
IOCs:
IP: 3
Hash: 3
Languages:
javascript
Platforms:
apple
Orange Cyberdefense
R0BL0CH0N TDS: A deep dive into the infrastructure of an affiliate marketing scam
World Watch has identified a new Traffic Distribution System (TDS) linked to affiliate marketing scams that impacted around 110 million of Internet users