CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
10-07-2024

Threat Intelligence \| OceanLotus Group uses social security topics as bait to carry out APT attacks

https://www.ctfiot.com/192555.html

Report completeness: Low

Actors/Campaigns:
Oceanlotus

Threats:
Cobalt_strike
Mimikatz_tool
Cs_beacon

Industry:
Government

Geo:
Asia

ChatGPT TTPs:
do not use without manual check
T1204.002, T1117, T1203, T1566.001, T1218.007

IOCs:
File: 5
Hash: 2

Soft:
WeChat

Functions:
ShowBatteryGauge

Win API:
RtlIpv4StringToAddressA
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2024 Threat Intelligence \| OceanLotus Group uses social security topics as bait to carry out APT attacks https://www.ctfiot.com/192555.html Report completeness: Low Actors/Campaigns: Oceanlotus Threats: Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Команда Knowsec 404 Advanced Threat Intelligence обнаружила образец атаки, организованной организацией OceanLotus (APT32) против правительственных учреждений, предприятий, СМИ и активистов в Восточной и Юго-Восточной Азии. В ходе атаки был использован файл-приманка для распространения троянской программы удаленного доступа Cobalt_Strike, что свидетельствует о передовой тактике группы и постоянном использовании сложных инструментов. Анализ выявил связь с предыдущими кампаниями OceanLotus, что указывает на наличие постоянного субъекта угрозы и схемы повторного использования инфраструктуры.
-----

Команда Knowsec 404 Advanced Threat Intelligence недавно обнаружила образец атаки, организованной организацией OceanLotus, также известной как APT32, - сложной группой по борьбе с угрозами, действующей с 2012 года. OceanLotus в первую очередь ориентирован на правительственные учреждения, предприятия, СМИ и активистов в Восточной и Юго-Восточной Азии. В выявленном образце атаки использовался файл-приманка, озаглавленный "Уведомление о корректировке и дополнительном удержании взносов в Фонд социального обеспечения, трудовой ренты и страхования персонала". Base.docx - чтобы заманивать жертв. Этот файл bait состоял из четырех интегрированных частей: параметров lnk, hta-скриптов, программ-дропперов и документов bait, которые работали в унисон для достижения конкретных целей.

В ходе атаки параметр lnk выполнял hta-файл, который, в свою очередь, запускал программу dropper и документ bait. Программа dropper расшифровала и загрузила шелл-код для выполнения конечной полезной нагрузки - троянской программы удаленного доступа Cobalt_Strike (RAT). Файл hta включал в себя такие функции, как поиск и сохранение программы dropper, поиск и сохранение документа bait, запуск документа bait и восстановление программы dropper. Это сохранило программу-дроппер в %temp% и инициировало выполнение расшифровки после Cobalt_Strike.

Cobalt_Strike, платный инструмент для тестирования на проникновение, позволяет злоумышленникам внедрить мощное средство, получившее название "Beacon", на компьютер жертвы. Beacon предлагает широкий спектр возможностей, включая выполнение команд, ведение кейлогга, передачу файлов, SOCKS-прокси, повышение привилегий, mimikatz, сканирование портов и боковое перемещение. Она работает как в оперативной памяти, так и без использования файлов, загружаясь в память процесса, не касаясь диска, и поддерживает управление (C2) по различным протоколам. Набор артефактов платформы облегчает разработку загрузчиков шеллкода, что повышает ее привлекательность для участников угроз.

Анализ выборки атак выявил соответствие характеристик предыдущим кампаниям OceanLotus, что указывает на вероятную связь с тем же субъектом угрозы, который был замечен в 2023 году. Файлы конфигурации Cobalt Strike, использованные в этих атаках, имели сходство не только с URL-адресом, что указывает на закономерность в методологии злоумышленников и повторном использовании инфраструктуры. Эта связь с APT32 и использование Cobalt Strike в качестве программы RAT подчеркивает эволюцию тактики группы и ее постоянную зависимость от сложных инструментов для осуществления вредоносной деятельности.
#ParsedReport #CompletenessHigh
10-07-2024

Threat Actor Spotlight: BlackSuit Ransomware

https://areteir.com/article/understanding-blacksuit-ransomware

Report completeness: High

Threats:
Blacksuit
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool
Royal_ransomware
Shadow_copies_delete_technique

Industry:
Financial, Government, Retail, Entertainment, Healthcare

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1210, T1489, T1083, T1560.002, T1059.003, T1486, T1027, T1556.001, T1055.001

IOCs:
File: 15
Url: 2
Path: 3
Command: 2
Hash: 4
Domain: 2

Soft:
mozilla firefox, OpenSSL

Algorithms:
aes, sha256

Win API:
RmStartSession, RmRegisterResources, RmGetList, RmShutdown, RmEndSession, CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, CreateProcessW, FindFirstFileW, have more...

Platforms:
intel

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 10-07-2024 Threat Actor Spotlight: BlackSuit Ransomware https://areteir.com/article/understanding-blacksuit-ransomware Report completeness: High Threats: Blacksuit Cobalt_strike Putty_tool Mimikatz_tool Gmer_tool Royal_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обзоре атак программы-вымогателя BlackSuit, нацеленных на организации в различных секторах, с подробным описанием поведения программы-вымогателя, тактики ведения переговоров, сходства с другими вариантами программ-вымогателей и рекомендациями по защите от подобных угроз.
-----

С мая 2023 года команда Arete по реагированию на инциденты (IR) активно реагирует на многочисленные случаи, связанные с программой-вымогателем BlackSuit, нацеленной на организации в различных секторах, включая здравоохранение, финансовые услуги, производство, профессиональные услуги, общественное обслуживание, развлечения и розничную торговлю. Наблюдаемое поведение программ-вымогателей включает высокие требования выкупа, распространенные методы вторжения, такие как использование уязвимостей в протоколе удаленного рабочего стола (RDP), виртуальных частных сетях (VPN) и брандмауэрах, а также использование специальных инструментов, таких как CobaltStrike, WinRAR, PUTTY и других, во время атак.

Компания Arete успешно договорилась о выкупе со скидкой с агентом по борьбе с угрозами BlackSuit, при этом самый высокий спрос на выкуп составил около 18 миллионов долларов, а средний первоначальный спрос - 2,5 миллиона долларов. Средняя сумма выкупа, которую удалось получить при содействии команды по связям с общественностью, составила около 500 000 долларов. В сообщениях о требовании выкупа, оставленных BlackSuit, обычно используется имя файла "readme.blacksuit.txt". В некоторых случаях сообщалось о зашифрованных или удаленных резервных копиях, в то время как другие жертвы могли использовать резервные копии для восстановления.

Согласно отчету Arete по борьбе с киберпреступностью за 1 квартал 2024 года, BlackSuit стала важной группой злоумышленников, заняв третье место по активности в первом квартале 2024 года. BlackSuit действует как частная группа, нацеленная как на пользователей Windows, так и на пользователей Linux, используя метод двойного вымогательства путем кражи и шифрования конфиденциальных данных из сетей жертв. Значительный рост активности группы в 2024 году свидетельствует о ее меняющемся ландшафте угроз.

Программа-вымогатель BlackSuit демонстрирует значительное совпадение кода с программой-вымогателем Royal, что заставляет агентства по кибербезопасности, включая Агентство по кибербезопасности и защите инфраструктуры (CISA) и ФБР, полагать, что BlackSuit может быть ребрендингом или дополнительным вариантом Royal. Проведенный Арете анализ выявил сходство в формулировках, используемых при переговорах о выкупе между BlackSuit и Royal incidents, что указывает на потенциальную связь между двумя вариантами программ-вымогателей.

Анализ вредоносного по BlackSuit ransomware выявил его поведение, такое как шифрование файлов, создание уведомления о требовании выкупа, завершение процессов, внесение файлов в белый список, удаление теневых копий томов, сетевое перечисление и шифрование файлов с использованием ключей OpenSSL AES. Программа-вымогатель требует для выполнения определенных аргументов командной строки и использует динамическое разрешение API, чтобы избежать обнаружения.

Для защиты от BlackSuit и аналогичных программ-вымогателей Arete рекомендует организациям внедрять меры безопасности, в том числе использовать решения для обнаружения конечных точек и реагирования на них (EDR), блокировать серверы управления злоумышленниками, включать многофакторную аутентификацию для RDP и VPN, ограничивать ненужный доступ к портам RDP, отслеживать сетевую активность, проводить тесты на проникновение и обеспечение своевременных исправлений и обновлений системы. Также рекомендуется проводить регулярный мониторинг и сканирование темного интернета, чтобы обнаружить любые украденные данные для продажи.
#ParsedReport #CompletenessMedium
11-07-2024

CRYSTALRAY: Inside the Operations of a Rising Threat Actor Exploiting OSS Tools

https://sysdig.com/blog/crystalray-rising-threat-actor-exploiting-oss-tools

Report completeness: Medium

Actors/Campaigns:
Scarleteel
Rubycarp

Threats:
Crystalray
Ssh-snake_tool
Sliver_c2_tool
Platypus
Nmap_tool
V-rebirth
Mirai

Industry:
Entertainment

Geo:
China, Mexico

CVEs:
CVE-2022-44877 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- control-webpanel webpanel (<0.9.8.1147)

CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facade ignition (<2.5.2)

CVE-2019-18394 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- igniterealtime openfire (le4.4.2)


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1078, T1059, T1566, T1071, T1046, T1203, T1053, T1070, T1496, T1021, have more...

IOCs:
File: 2
Email: 2
Domain: 4
IP: 3
Hash: 25

Soft:
Confluence, activemq, Metabase, Openfire, Rocketmq, Laravel, telegram, WireGuard, crontab

Languages:
perl, javascript

Platforms:
cross-platform

Links:
https://github.com/jm33-m0/emp3r0r
https://github.com/projectdiscovery/httpx
https://github.com/nitefood/asn
https://github.com/projectdiscovery/nuclei
https://github.com/projectdiscovery/pdtm/
https://github.com/djoot/all-bash-history
https://github.com/BishopFox/sliver
https://github.com/sysdig/TR-Blogs/tree/main/IoCs-blog/cyaneel
https://github.com/UnaPibaGeek/honeypots-detection
https://github.com/zmap/zmap/releases
https://github.com/WangYihang/Platypus
https://github.com/diego-treitos/linux-smart-enumeration
CTT Report Hub
#ParsedReport #CompletenessMedium 11-07-2024 CRYSTALRAY: Inside the Operations of a Rising Threat Actor Exploiting OSS Tools https://sysdig.com/blog/crystalray-rising-threat-actor-exploiting-oss-tools Report completeness: Medium Actors/Campaigns: Scarleteel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследовательская группа Sysdig по изучению угроз отслеживает деятельность субъекта угроз по имени CRYSTALRAY с февраля 2024 года. CRYSTALRAY значительно расширила свою деятельность и занимается различными вредоносными действиями, включая использование уязвимостей, сбор и продажу учетных данных, развертывание криптоминеров и поддержание постоянства в среде жертв. Для проведения своих кампаний злоумышленники используют различные программные средства с открытым исходным кодом, уделяя особое внимание целенаправленному сканированию, использованию уязвимостей и внедрению бэкдоров для получения финансовой выгоды и контроля над скомпрометированными системами.
-----

Исследовательская группа Sysdig по изучению угроз (TRT) внимательно следит за действиями злоумышленника с февраля 2024 года. Этот злоумышленник, теперь известный как CRYSTALRAY, значительно расширил свою деятельность после первоначальной атаки. Деятельность CRYSTALRAY включает в себя использование уязвимостей, сбор и продажу учетных данных, развертывание криптоминеров и поддержание постоянства в среде жертв. Злоумышленник использовал различные программные средства с открытым исходным кодом, такие как zmap, asn, httpx, nucleus, platypus и SSH-Snake, для проведения своих вредоносных кампаний.

Одним из примечательных инструментов, используемых CRYSTALRAY, является SSH-Snake, выпущенный 4 января 2024 года, который действует как самомодифицирующийся червь для распространения по сетям, используя учетные данные SSH. Этот инструмент повышает скрытность и эффективность по сравнению с обычными SSH-червями. Операции CRYSTALRAY также включают массовое сканирование, использование уязвимостей и внедрение бэкдоров с использованием средств защиты OSS. Злоумышленники сосредотачиваются на конкретных регионах для целенаправленного сканирования, при этом основными целями являются Соединенные Штаты и Китай, на которые приходится более 54% известных жертв.

CRYSTALRAY использует инструменты законной организации OSS ProjectDiscovery, используя менеджер пакетов pdtm для управления своими инструментами OSS. Исполнитель проводит сканирование уязвимостей с использованием таких инструментов, как zmap и nuclears, для выявления потенциальных целей и их использования. Они модифицируют существующие концепции проверки уязвимостей и используют такие инструменты, как Platypus и Sliver, для бокового перемещения и поддержания доступа в уязвимых средах.

Кроме того, CRYSTALRAY занимается извлечением учетных данных и криптомайнингом для получения финансовой выгоды от взломанных систем. Злоумышленник использует различные методы, в том числе сканирование конфиденциальной информации в истории команд bash и использование скриптов для использования уязвимостей и развертывания криптомайнеров. Они также удаляют существующие криптоминеры в скомпрометированных системах, чтобы обеспечить единоличный контроль над ресурсами жертвы.

В своей работе CRYSTALRAY использует сложный подход, используя множество инструментов операционной системы, проводя целенаправленное сканирование, эффективно используя уязвимости и внедряя различные бэкдоры для обеспечения сохраняемости. Деятельность злоумышленника охватывает широкий спектр вредоносных действий, от кражи учетных данных до криптомайнинга, направленных на получение финансовой выгоды и поддержание контроля над скомпрометированными средами.
#ParsedReport #CompletenessLow
11-07-2024

R0BL0CH0N TDS: A deep dive into the infrastructure of an affiliate marketing scam

https://www.orangecyberdefense.com/global/blog/cert-news/r0bl0ch0n-tds-a-deep-dive-into-the-infrastructure-of-an-affiliate-marketing-scam

Report completeness: Low

Threats:
Cashback

Victims:
Internet users

Industry:
Transport, Government, Financial, Entertainment, Healthcare

Geo:
Russian, Moldova

ChatGPT TTPs:
do not use without manual check
T1071.003, T1036.005, T1070.004, T1566.001, T1583.001, T1583.002

IOCs:
IP: 3
Hash: 3

Languages:
javascript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 R0BL0CH0N TDS: A deep dive into the infrastructure of an affiliate marketing scam https://www.orangecyberdefense.com/global/blog/cert-news/r0bl0ch0n-tds-a-deep-dive-into-the-infrastructure-of-an-affiliate-marketing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что партнерский маркетинг, законная маркетинговая стратегия, используемая компаниями, также используется в злонамеренных схемах продвижения мошеннических услуг, таких как лотереи и услуги по благоустройству жилья. Ранее недокументированная система распределения трафика (TDS) под названием R0bl0ch0n TDS была выявлена в связи с мошенничеством с партнерским маркетингом, затрагивающим миллионы интернет-пользователей. Инфраструктура, стоящая за этими мошенничествами, сложна и использует множество доменов и выделенных серверов, защищенных Cloudflare, чтобы скрыть истинные личности преступников. Участие нескольких аффилированных лиц в распространении мошеннических URL-адресов и рекомендация заблокировать эту инфраструктуру для предотвращения потенциальной доставки вредоносного ПО или фишинговых атак подчеркивают вредоносный характер этих действий в сфере партнерского маркетинга.
-----

Партнерский маркетинг - это широко используемая компаниями стратегия вознаграждения партнеров за привлечение трафика или продажи на их веб-сайт, но она также используется в злонамеренных схемах, продвигающих мошенничество, связанное с лотереями, услугами по благоустройству жилья, казино или сайтами знакомств.

Система распределения трафика R0bl0ch0n (TDS) была идентифицирована как инфраструктура, используемая для мошенничества с партнерским маркетингом, затрагивающая около 110 миллионов интернет-пользователей. Она использует несколько доменов и выделенных серверов, защищенных Cloudflare, чтобы скрыть истинную суть этих кампаний.

Ключевыми игроками в партнерском маркетинге являются продавец / Рекламодатель, Партнерский маркетолог / Издатель, Партнерская сеть и клиент. Специалисты по партнерскому маркетингу используют различные средства, такие как социальные сети, SEO, SMS или электронная почта, для проведения своих кампаний, в то время как продавцы используют коды аффилированности или ссылки для отслеживания и выплаты вознаграждения маркетологам.

Мошенничество, связанное с центрами партнерского маркетинга, включает в себя предложения о розыгрышах призов, которые позволяют пользователям получать периодические платежи под ложным предлогом, и предложения по благоустройству жилья, которые продвигают услуги по завышенным ценам, искажая государственные субсидии.

Была обнаружена кампания по утечке информации о кредитных картах с использованием ложных электронных писем, перенаправляющих пользователей в поддельные магазины или на опросы через R0bl0ch0n TDS. Этой инфраструктурой управляют многочисленные аффилированные лица и рекламодатели, использующие различные методы для перенаправления пользователей на основе их IP-адресов.

Хотя это окончательно не подтверждено, есть явные признаки того, что R0bl0ch0n TDS поддерживает вредоносные действия. Рекомендуется блокировать эту инфраструктуру для предотвращения потенциальных вредоносных программ или фишинговых атак, а такие решения, как Datalake, предоставляют доступ к соответствующим индикаторам компрометации (IOCs) для поиска и обнаружения угроз.

Филиалы используют легальные сервисы, такие как AWS, Azure и средства сокращения URL-адресов, чтобы легко модифицировать и развертывать новую инфраструктуру для вредоносных действий, что усложняет задачу обнаружения для организаций. Такие сервисы, как BlackLake, могут автоматически включать связанные с сетью IOCs в решения для обеспечения безопасности для повышения уровня защиты.
#ParsedReport #CompletenessLow
11-07-2024

The Secret Ingredient: Unearthing Suspected SpiceRAT Infrastructure via HTML Response

https://hunt.io/blog/the-secret-ingredient-unearthing-suspected-spicerat-infrastructure-via-html-response

Report completeness: Low

Actors/Campaigns:
Sneakychef

Threats:
Spicerat
Sugargh0st_rat

Industry:
Telco

Geo:
Uzbekistan, Angola, Asia, Africa, Turkmenistan, Middle east

ChatGPT TTPs:
do not use without manual check
T1071.001, T1573.002, T1105, T1566.001

IOCs:
IP: 6
Hash: 2
File: 1

Soft:
RoundCube

Algorithms:
sha1
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 The Secret Ingredient: Unearthing Suspected SpiceRAT Infrastructure via HTML Response https://hunt.io/blog/the-secret-ingredient-unearthing-suspected-spicerat-infrastructure-via-html-response Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе вредоносного ПО SpiceRAT, включая его компоненты, инфраструктуру, схемы нацеливания, а также важность использования отчетов о вредоносном по для целей анализа угроз. В нем подчеркивается необходимость того, чтобы специалисты по кибербезопасности сохраняли бдительность при выявлении и смягчении таких угроз.
-----

В тексте обсуждается обнаружение нового троянца для удаленного доступа под названием SpiceRAT, нацеленного на организации в Азии, Европе, на Ближнем Востоке и в Африке. Вдохновленные публикацией в блоге Cisco Talos, исследователи обнаружили дополнительную инфраструктуру, связанную с SpiceRAT, помимо первоначальных результатов. Вредоносная программа была приписана группе под названием SneakyChef, которая также имеет доступ к SugarGh0st RAT.

SpiceRAT состоит из четырех компонентов: легального исполняемого файла, вредоносного загрузчика DLL-файлов, незашифрованной полезной нагрузки и различных загружаемых плагинов. При запуске он собирает данные о жертвах, такие как версия операционной системы, имя хоста, имя пользователя, IP-адрес и MAC-адрес. Затем эти данные отправляются на сервер управления (C2), который отвечает сообщениями, окруженными HTML-тегами, что вызывает интерес исследователей.

Дальнейшее расследование привело к обнаружению нескольких серверов C2, связанных с SpiceRAT, один из которых оставался активным, в то время как другие были заблокированы. Один из активных IP-адресов был размещен на Crowncloud, который известен своей вредоносной деятельностью. Конкретные IP-адреса были нацелены на такие страны, как Ангола и Узбекистан, где для обмана жертв использовались домены, полностью имитирующие законные организации.

Исследователи подчеркнули важность использования отчетов о вредоносных программах для выявления дополнительных серверов C2, которые могут дать представление о прошлых заражениях и моделях таргетинга, что в конечном итоге улучшит понимание ландшафта угроз. Текст завершается приглашением запросить демонстрацию для изучения сетей злоумышленников, использующих различные вредоносные программы, инструменты с открытым исходным кодом и red team.

Таким образом, в тексте содержится информация об обнаружении и анализе вредоносного ПО SpiceRAT с подробным описанием его характеристик, связанной инфраструктуры и важности использования отчетов о вредоносном по для целей анализа угроз. Это исследование проливает свет на тактику, используемую участниками угроз, и подчеркивает постоянную необходимость того, чтобы специалисты по кибербезопасности сохраняли бдительность и проактивность при выявлении и устранении таких угроз.
#ParsedReport #CompletenessLow
11-07-2024

Checking in on the state of cybersecurity and the Olympics. Top security headlines of the week. Checking in on the state of cybersecurity and the Olympics. Checking in on the state of cybersecurity and the Olympics

https://blog.talosintelligence.com/threat-source-newsletter-july-12-2024

Report completeness: Low

Actors/Campaigns:
Leviathan

Threats:
Olympic_destroyer
Guardzoo_tool

Victims:
France, Military members, U.s., Australian government

Industry:
Government, Military

Geo:
Saudi arabia, Yemen, China, Usa, Middle east, Korea, France to in, France faces an, Canada, America, France has, Australian, France has been, Chinese, France to, Russia, New zealand, France faces, Poland

ChatGPT TTPs:
do not use without manual check
T1485, T1078, T1566, T1190, T1027

IOCs:
Hash: 10
File: 6
Email: 1

Soft:
Telegram, Android, WhatsApp

Algorithms:
md5

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 Checking in on the state of cybersecurity and the Olympics. Top security headlines of the week. Checking in on the state of cybersecurity and the Olympics. Checking in on the state of cybersecurity and the Olympics…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущем уровне киберугроз, нацеленных на такие громкие события, как предстоящие Олимпийские игры во Франции, а также на конкретные кибератаки и действия в различных регионах и отраслях, подчеркивая необходимость усиления мер кибербезопасности, управления исправлениями и тактики уклонения от защиты для смягчения этих угроз..
-----

Предстоящие Олимпийские игры во Франции столкнутся с беспрецедентным уровнем киберугроз: злоумышленники, хактивисты и спонсируемые государством группировки готовятся сорвать мероприятие. Олимпийские игры 2018 года в Южной Корее подверглись крупной кибератаке, известной как Olympic Destroyer, которая сорвала церемонию открытия, приостановив прием билетов и заблокировав веб-сайты, связанные с Олимпиадой. В настоящее время Франция готовится к целому ряду угроз, проводя тесты на проникновение, практические занятия и сотрудничая с Cisco в целях усиления мер кибербезопасности во время летних игр.

В США фишинговая атака была нацелена на Apple ID с помощью SMS-атак, в ходе которых злоумышленники выдавали себя за Apple, чтобы украсть учетные данные для входа в систему. На Ближнем Востоке недавно обнаруженная шпионская программа под названием GuardZoo более пяти лет использовалась сторонниками Хуситов для слежки за военнослужащими, сбора ценной информации и разведданных. Австралийское правительство обвинило спонсируемую китайским государством компанию APT40 в кибератаках и утечке данных, начиная с 2022 года, целью которых была конфиденциальная информация путем заражения старых компьютеров, хотя китайские власти опровергли эти обвинения.

В недавнем исследовании Talos, посвященном группам программ-вымогателей, были выявлены общие тактики, методы и процедуры (TTP), используемые этими злоумышленниками. В отчете подчеркивается, что злоумышленники-вымогатели уделяют первостепенное внимание получению первоначального доступа к целевым сетям, при этом фишинг с целью получения учетных данных является распространенным методом. Многие группы используют известные уязвимости и уязвимости нулевого дня в общедоступных приложениях в качестве исходного средства доступа. В отчете подчеркивается важность создания надлежащих средств контроля безопасности, управления исправлениями и сосредоточения внимания на тактике обхода защиты для предотвращения угроз со стороны программ-вымогателей.

Основные выводы исследования показывают, что группы программ-вымогателей уделяют приоритетное внимание установлению первоначального доступа и обходу средств защиты в своих цепочках атак. Многие группы используют критические уязвимости в общедоступных приложениях, что подчеркивает необходимость надежного контроля безопасности и управления исправлениями. Злоумышленники-вымогатели также используют тактику уклонения от защиты, чтобы продлить свое присутствие в сетях жертв.
#ParsedReport #CompletenessLow
11-07-2024

ClickFix Deception: A Social Engineering Tactic to Deploy Malware

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware

Report completeness: Low

Threats:
Clickfix_technique
Lumma_stealer
Darkgate

ChatGPT TTPs:
do not use without manual check
T1071.001, T1204.001, T1059.001, T1027, T1566.001

IOCs:
Hash: 10
Path: 1
Url: 2
Domain: 1

Soft:
Windows PowerShell

Algorithms:
zip, base64

Languages:
javascript, powershell, autoit