CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 R0BL0CH0N TDS: A deep dive into the infrastructure of an affiliate marketing scam https://www.orangecyberdefense.com/global/blog/cert-news/r0bl0ch0n-tds-a-deep-dive-into-the-infrastructure-of-an-affiliate-marketing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что партнерский маркетинг, законная маркетинговая стратегия, используемая компаниями, также используется в злонамеренных схемах продвижения мошеннических услуг, таких как лотереи и услуги по благоустройству жилья. Ранее недокументированная система распределения трафика (TDS) под названием R0bl0ch0n TDS была выявлена в связи с мошенничеством с партнерским маркетингом, затрагивающим миллионы интернет-пользователей. Инфраструктура, стоящая за этими мошенничествами, сложна и использует множество доменов и выделенных серверов, защищенных Cloudflare, чтобы скрыть истинные личности преступников. Участие нескольких аффилированных лиц в распространении мошеннических URL-адресов и рекомендация заблокировать эту инфраструктуру для предотвращения потенциальной доставки вредоносного ПО или фишинговых атак подчеркивают вредоносный характер этих действий в сфере партнерского маркетинга.
-----
Партнерский маркетинг - это широко используемая компаниями стратегия вознаграждения партнеров за привлечение трафика или продажи на их веб-сайт, но она также используется в злонамеренных схемах, продвигающих мошенничество, связанное с лотереями, услугами по благоустройству жилья, казино или сайтами знакомств.
Система распределения трафика R0bl0ch0n (TDS) была идентифицирована как инфраструктура, используемая для мошенничества с партнерским маркетингом, затрагивающая около 110 миллионов интернет-пользователей. Она использует несколько доменов и выделенных серверов, защищенных Cloudflare, чтобы скрыть истинную суть этих кампаний.
Ключевыми игроками в партнерском маркетинге являются продавец / Рекламодатель, Партнерский маркетолог / Издатель, Партнерская сеть и клиент. Специалисты по партнерскому маркетингу используют различные средства, такие как социальные сети, SEO, SMS или электронная почта, для проведения своих кампаний, в то время как продавцы используют коды аффилированности или ссылки для отслеживания и выплаты вознаграждения маркетологам.
Мошенничество, связанное с центрами партнерского маркетинга, включает в себя предложения о розыгрышах призов, которые позволяют пользователям получать периодические платежи под ложным предлогом, и предложения по благоустройству жилья, которые продвигают услуги по завышенным ценам, искажая государственные субсидии.
Была обнаружена кампания по утечке информации о кредитных картах с использованием ложных электронных писем, перенаправляющих пользователей в поддельные магазины или на опросы через R0bl0ch0n TDS. Этой инфраструктурой управляют многочисленные аффилированные лица и рекламодатели, использующие различные методы для перенаправления пользователей на основе их IP-адресов.
Хотя это окончательно не подтверждено, есть явные признаки того, что R0bl0ch0n TDS поддерживает вредоносные действия. Рекомендуется блокировать эту инфраструктуру для предотвращения потенциальных вредоносных программ или фишинговых атак, а такие решения, как Datalake, предоставляют доступ к соответствующим индикаторам компрометации (IOCs) для поиска и обнаружения угроз.
Филиалы используют легальные сервисы, такие как AWS, Azure и средства сокращения URL-адресов, чтобы легко модифицировать и развертывать новую инфраструктуру для вредоносных действий, что усложняет задачу обнаружения для организаций. Такие сервисы, как BlackLake, могут автоматически включать связанные с сетью IOCs в решения для обеспечения безопасности для повышения уровня защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что партнерский маркетинг, законная маркетинговая стратегия, используемая компаниями, также используется в злонамеренных схемах продвижения мошеннических услуг, таких как лотереи и услуги по благоустройству жилья. Ранее недокументированная система распределения трафика (TDS) под названием R0bl0ch0n TDS была выявлена в связи с мошенничеством с партнерским маркетингом, затрагивающим миллионы интернет-пользователей. Инфраструктура, стоящая за этими мошенничествами, сложна и использует множество доменов и выделенных серверов, защищенных Cloudflare, чтобы скрыть истинные личности преступников. Участие нескольких аффилированных лиц в распространении мошеннических URL-адресов и рекомендация заблокировать эту инфраструктуру для предотвращения потенциальной доставки вредоносного ПО или фишинговых атак подчеркивают вредоносный характер этих действий в сфере партнерского маркетинга.
-----
Партнерский маркетинг - это широко используемая компаниями стратегия вознаграждения партнеров за привлечение трафика или продажи на их веб-сайт, но она также используется в злонамеренных схемах, продвигающих мошенничество, связанное с лотереями, услугами по благоустройству жилья, казино или сайтами знакомств.
Система распределения трафика R0bl0ch0n (TDS) была идентифицирована как инфраструктура, используемая для мошенничества с партнерским маркетингом, затрагивающая около 110 миллионов интернет-пользователей. Она использует несколько доменов и выделенных серверов, защищенных Cloudflare, чтобы скрыть истинную суть этих кампаний.
Ключевыми игроками в партнерском маркетинге являются продавец / Рекламодатель, Партнерский маркетолог / Издатель, Партнерская сеть и клиент. Специалисты по партнерскому маркетингу используют различные средства, такие как социальные сети, SEO, SMS или электронная почта, для проведения своих кампаний, в то время как продавцы используют коды аффилированности или ссылки для отслеживания и выплаты вознаграждения маркетологам.
Мошенничество, связанное с центрами партнерского маркетинга, включает в себя предложения о розыгрышах призов, которые позволяют пользователям получать периодические платежи под ложным предлогом, и предложения по благоустройству жилья, которые продвигают услуги по завышенным ценам, искажая государственные субсидии.
Была обнаружена кампания по утечке информации о кредитных картах с использованием ложных электронных писем, перенаправляющих пользователей в поддельные магазины или на опросы через R0bl0ch0n TDS. Этой инфраструктурой управляют многочисленные аффилированные лица и рекламодатели, использующие различные методы для перенаправления пользователей на основе их IP-адресов.
Хотя это окончательно не подтверждено, есть явные признаки того, что R0bl0ch0n TDS поддерживает вредоносные действия. Рекомендуется блокировать эту инфраструктуру для предотвращения потенциальных вредоносных программ или фишинговых атак, а такие решения, как Datalake, предоставляют доступ к соответствующим индикаторам компрометации (IOCs) для поиска и обнаружения угроз.
Филиалы используют легальные сервисы, такие как AWS, Azure и средства сокращения URL-адресов, чтобы легко модифицировать и развертывать новую инфраструктуру для вредоносных действий, что усложняет задачу обнаружения для организаций. Такие сервисы, как BlackLake, могут автоматически включать связанные с сетью IOCs в решения для обеспечения безопасности для повышения уровня защиты.
#ParsedReport #CompletenessLow
11-07-2024
The Secret Ingredient: Unearthing Suspected SpiceRAT Infrastructure via HTML Response
https://hunt.io/blog/the-secret-ingredient-unearthing-suspected-spicerat-infrastructure-via-html-response
Report completeness: Low
Actors/Campaigns:
Sneakychef
Threats:
Spicerat
Sugargh0st_rat
Industry:
Telco
Geo:
Uzbekistan, Angola, Asia, Africa, Turkmenistan, Middle east
ChatGPT TTPs:
T1071.001, T1573.002, T1105, T1566.001
IOCs:
IP: 6
Hash: 2
File: 1
Soft:
RoundCube
Algorithms:
sha1
11-07-2024
The Secret Ingredient: Unearthing Suspected SpiceRAT Infrastructure via HTML Response
https://hunt.io/blog/the-secret-ingredient-unearthing-suspected-spicerat-infrastructure-via-html-response
Report completeness: Low
Actors/Campaigns:
Sneakychef
Threats:
Spicerat
Sugargh0st_rat
Industry:
Telco
Geo:
Uzbekistan, Angola, Asia, Africa, Turkmenistan, Middle east
ChatGPT TTPs:
do not use without manual checkT1071.001, T1573.002, T1105, T1566.001
IOCs:
IP: 6
Hash: 2
File: 1
Soft:
RoundCube
Algorithms:
sha1
hunt.io
The Secret Ingredient: Unearthing Suspected SpiceRAT Infrastructure via HTML Response
Read how the Hunt Research Team analyzed a malware report to identify additional command and control servers tied to SpiceRAT, exposing previously unreported infrastructure.
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 The Secret Ingredient: Unearthing Suspected SpiceRAT Infrastructure via HTML Response https://hunt.io/blog/the-secret-ingredient-unearthing-suspected-spicerat-infrastructure-via-html-response Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного ПО SpiceRAT, включая его компоненты, инфраструктуру, схемы нацеливания, а также важность использования отчетов о вредоносном по для целей анализа угроз. В нем подчеркивается необходимость того, чтобы специалисты по кибербезопасности сохраняли бдительность при выявлении и смягчении таких угроз.
-----
В тексте обсуждается обнаружение нового троянца для удаленного доступа под названием SpiceRAT, нацеленного на организации в Азии, Европе, на Ближнем Востоке и в Африке. Вдохновленные публикацией в блоге Cisco Talos, исследователи обнаружили дополнительную инфраструктуру, связанную с SpiceRAT, помимо первоначальных результатов. Вредоносная программа была приписана группе под названием SneakyChef, которая также имеет доступ к SugarGh0st RAT.
SpiceRAT состоит из четырех компонентов: легального исполняемого файла, вредоносного загрузчика DLL-файлов, незашифрованной полезной нагрузки и различных загружаемых плагинов. При запуске он собирает данные о жертвах, такие как версия операционной системы, имя хоста, имя пользователя, IP-адрес и MAC-адрес. Затем эти данные отправляются на сервер управления (C2), который отвечает сообщениями, окруженными HTML-тегами, что вызывает интерес исследователей.
Дальнейшее расследование привело к обнаружению нескольких серверов C2, связанных с SpiceRAT, один из которых оставался активным, в то время как другие были заблокированы. Один из активных IP-адресов был размещен на Crowncloud, который известен своей вредоносной деятельностью. Конкретные IP-адреса были нацелены на такие страны, как Ангола и Узбекистан, где для обмана жертв использовались домены, полностью имитирующие законные организации.
Исследователи подчеркнули важность использования отчетов о вредоносных программах для выявления дополнительных серверов C2, которые могут дать представление о прошлых заражениях и моделях таргетинга, что в конечном итоге улучшит понимание ландшафта угроз. Текст завершается приглашением запросить демонстрацию для изучения сетей злоумышленников, использующих различные вредоносные программы, инструменты с открытым исходным кодом и red team.
Таким образом, в тексте содержится информация об обнаружении и анализе вредоносного ПО SpiceRAT с подробным описанием его характеристик, связанной инфраструктуры и важности использования отчетов о вредоносном по для целей анализа угроз. Это исследование проливает свет на тактику, используемую участниками угроз, и подчеркивает постоянную необходимость того, чтобы специалисты по кибербезопасности сохраняли бдительность и проактивность при выявлении и устранении таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного ПО SpiceRAT, включая его компоненты, инфраструктуру, схемы нацеливания, а также важность использования отчетов о вредоносном по для целей анализа угроз. В нем подчеркивается необходимость того, чтобы специалисты по кибербезопасности сохраняли бдительность при выявлении и смягчении таких угроз.
-----
В тексте обсуждается обнаружение нового троянца для удаленного доступа под названием SpiceRAT, нацеленного на организации в Азии, Европе, на Ближнем Востоке и в Африке. Вдохновленные публикацией в блоге Cisco Talos, исследователи обнаружили дополнительную инфраструктуру, связанную с SpiceRAT, помимо первоначальных результатов. Вредоносная программа была приписана группе под названием SneakyChef, которая также имеет доступ к SugarGh0st RAT.
SpiceRAT состоит из четырех компонентов: легального исполняемого файла, вредоносного загрузчика DLL-файлов, незашифрованной полезной нагрузки и различных загружаемых плагинов. При запуске он собирает данные о жертвах, такие как версия операционной системы, имя хоста, имя пользователя, IP-адрес и MAC-адрес. Затем эти данные отправляются на сервер управления (C2), который отвечает сообщениями, окруженными HTML-тегами, что вызывает интерес исследователей.
Дальнейшее расследование привело к обнаружению нескольких серверов C2, связанных с SpiceRAT, один из которых оставался активным, в то время как другие были заблокированы. Один из активных IP-адресов был размещен на Crowncloud, который известен своей вредоносной деятельностью. Конкретные IP-адреса были нацелены на такие страны, как Ангола и Узбекистан, где для обмана жертв использовались домены, полностью имитирующие законные организации.
Исследователи подчеркнули важность использования отчетов о вредоносных программах для выявления дополнительных серверов C2, которые могут дать представление о прошлых заражениях и моделях таргетинга, что в конечном итоге улучшит понимание ландшафта угроз. Текст завершается приглашением запросить демонстрацию для изучения сетей злоумышленников, использующих различные вредоносные программы, инструменты с открытым исходным кодом и red team.
Таким образом, в тексте содержится информация об обнаружении и анализе вредоносного ПО SpiceRAT с подробным описанием его характеристик, связанной инфраструктуры и важности использования отчетов о вредоносном по для целей анализа угроз. Это исследование проливает свет на тактику, используемую участниками угроз, и подчеркивает постоянную необходимость того, чтобы специалисты по кибербезопасности сохраняли бдительность и проактивность при выявлении и устранении таких угроз.
#ParsedReport #CompletenessLow
11-07-2024
Checking in on the state of cybersecurity and the Olympics. Top security headlines of the week. Checking in on the state of cybersecurity and the Olympics. Checking in on the state of cybersecurity and the Olympics
https://blog.talosintelligence.com/threat-source-newsletter-july-12-2024
Report completeness: Low
Actors/Campaigns:
Leviathan
Threats:
Olympic_destroyer
Guardzoo_tool
Victims:
France, Military members, U.s., Australian government
Industry:
Government, Military
Geo:
Saudi arabia, Yemen, China, Usa, Middle east, Korea, France to in, France faces an, Canada, America, France has, Australian, France has been, Chinese, France to, Russia, New zealand, France faces, Poland
ChatGPT TTPs:
T1485, T1078, T1566, T1190, T1027
IOCs:
Hash: 10
File: 6
Email: 1
Soft:
Telegram, Android, WhatsApp
Algorithms:
md5
Platforms:
apple
11-07-2024
Checking in on the state of cybersecurity and the Olympics. Top security headlines of the week. Checking in on the state of cybersecurity and the Olympics. Checking in on the state of cybersecurity and the Olympics
https://blog.talosintelligence.com/threat-source-newsletter-july-12-2024
Report completeness: Low
Actors/Campaigns:
Leviathan
Threats:
Olympic_destroyer
Guardzoo_tool
Victims:
France, Military members, U.s., Australian government
Industry:
Government, Military
Geo:
Saudi arabia, Yemen, China, Usa, Middle east, Korea, France to in, France faces an, Canada, America, France has, Australian, France has been, Chinese, France to, Russia, New zealand, France faces, Poland
ChatGPT TTPs:
do not use without manual checkT1485, T1078, T1566, T1190, T1027
IOCs:
Hash: 10
File: 6
Email: 1
Soft:
Telegram, Android, WhatsApp
Algorithms:
md5
Platforms:
apple
Cisco Talos
Checking in on the state of cybersecurity and the Olympics
Even if a threat actor isn’t successful in some widespread breach that makes international headlines, even smaller-scale threats and actors are just hoping to cause chaos.
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 Checking in on the state of cybersecurity and the Olympics. Top security headlines of the week. Checking in on the state of cybersecurity and the Olympics. Checking in on the state of cybersecurity and the Olympics…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущем уровне киберугроз, нацеленных на такие громкие события, как предстоящие Олимпийские игры во Франции, а также на конкретные кибератаки и действия в различных регионах и отраслях, подчеркивая необходимость усиления мер кибербезопасности, управления исправлениями и тактики уклонения от защиты для смягчения этих угроз..
-----
Предстоящие Олимпийские игры во Франции столкнутся с беспрецедентным уровнем киберугроз: злоумышленники, хактивисты и спонсируемые государством группировки готовятся сорвать мероприятие. Олимпийские игры 2018 года в Южной Корее подверглись крупной кибератаке, известной как Olympic Destroyer, которая сорвала церемонию открытия, приостановив прием билетов и заблокировав веб-сайты, связанные с Олимпиадой. В настоящее время Франция готовится к целому ряду угроз, проводя тесты на проникновение, практические занятия и сотрудничая с Cisco в целях усиления мер кибербезопасности во время летних игр.
В США фишинговая атака была нацелена на Apple ID с помощью SMS-атак, в ходе которых злоумышленники выдавали себя за Apple, чтобы украсть учетные данные для входа в систему. На Ближнем Востоке недавно обнаруженная шпионская программа под названием GuardZoo более пяти лет использовалась сторонниками Хуситов для слежки за военнослужащими, сбора ценной информации и разведданных. Австралийское правительство обвинило спонсируемую китайским государством компанию APT40 в кибератаках и утечке данных, начиная с 2022 года, целью которых была конфиденциальная информация путем заражения старых компьютеров, хотя китайские власти опровергли эти обвинения.
В недавнем исследовании Talos, посвященном группам программ-вымогателей, были выявлены общие тактики, методы и процедуры (TTP), используемые этими злоумышленниками. В отчете подчеркивается, что злоумышленники-вымогатели уделяют первостепенное внимание получению первоначального доступа к целевым сетям, при этом фишинг с целью получения учетных данных является распространенным методом. Многие группы используют известные уязвимости и уязвимости нулевого дня в общедоступных приложениях в качестве исходного средства доступа. В отчете подчеркивается важность создания надлежащих средств контроля безопасности, управления исправлениями и сосредоточения внимания на тактике обхода защиты для предотвращения угроз со стороны программ-вымогателей.
Основные выводы исследования показывают, что группы программ-вымогателей уделяют приоритетное внимание установлению первоначального доступа и обходу средств защиты в своих цепочках атак. Многие группы используют критические уязвимости в общедоступных приложениях, что подчеркивает необходимость надежного контроля безопасности и управления исправлениями. Злоумышленники-вымогатели также используют тактику уклонения от защиты, чтобы продлить свое присутствие в сетях жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущем уровне киберугроз, нацеленных на такие громкие события, как предстоящие Олимпийские игры во Франции, а также на конкретные кибератаки и действия в различных регионах и отраслях, подчеркивая необходимость усиления мер кибербезопасности, управления исправлениями и тактики уклонения от защиты для смягчения этих угроз..
-----
Предстоящие Олимпийские игры во Франции столкнутся с беспрецедентным уровнем киберугроз: злоумышленники, хактивисты и спонсируемые государством группировки готовятся сорвать мероприятие. Олимпийские игры 2018 года в Южной Корее подверглись крупной кибератаке, известной как Olympic Destroyer, которая сорвала церемонию открытия, приостановив прием билетов и заблокировав веб-сайты, связанные с Олимпиадой. В настоящее время Франция готовится к целому ряду угроз, проводя тесты на проникновение, практические занятия и сотрудничая с Cisco в целях усиления мер кибербезопасности во время летних игр.
В США фишинговая атака была нацелена на Apple ID с помощью SMS-атак, в ходе которых злоумышленники выдавали себя за Apple, чтобы украсть учетные данные для входа в систему. На Ближнем Востоке недавно обнаруженная шпионская программа под названием GuardZoo более пяти лет использовалась сторонниками Хуситов для слежки за военнослужащими, сбора ценной информации и разведданных. Австралийское правительство обвинило спонсируемую китайским государством компанию APT40 в кибератаках и утечке данных, начиная с 2022 года, целью которых была конфиденциальная информация путем заражения старых компьютеров, хотя китайские власти опровергли эти обвинения.
В недавнем исследовании Talos, посвященном группам программ-вымогателей, были выявлены общие тактики, методы и процедуры (TTP), используемые этими злоумышленниками. В отчете подчеркивается, что злоумышленники-вымогатели уделяют первостепенное внимание получению первоначального доступа к целевым сетям, при этом фишинг с целью получения учетных данных является распространенным методом. Многие группы используют известные уязвимости и уязвимости нулевого дня в общедоступных приложениях в качестве исходного средства доступа. В отчете подчеркивается важность создания надлежащих средств контроля безопасности, управления исправлениями и сосредоточения внимания на тактике обхода защиты для предотвращения угроз со стороны программ-вымогателей.
Основные выводы исследования показывают, что группы программ-вымогателей уделяют приоритетное внимание установлению первоначального доступа и обходу средств защиты в своих цепочках атак. Многие группы используют критические уязвимости в общедоступных приложениях, что подчеркивает необходимость надежного контроля безопасности и управления исправлениями. Злоумышленники-вымогатели также используют тактику уклонения от защиты, чтобы продлить свое присутствие в сетях жертв.
#ParsedReport #CompletenessLow
11-07-2024
ClickFix Deception: A Social Engineering Tactic to Deploy Malware
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware
Report completeness: Low
Threats:
Clickfix_technique
Lumma_stealer
Darkgate
ChatGPT TTPs:
T1071.001, T1204.001, T1059.001, T1027, T1566.001
IOCs:
Hash: 10
Path: 1
Url: 2
Domain: 1
Soft:
Windows PowerShell
Algorithms:
zip, base64
Languages:
javascript, powershell, autoit
11-07-2024
ClickFix Deception: A Social Engineering Tactic to Deploy Malware
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware
Report completeness: Low
Threats:
Clickfix_technique
Lumma_stealer
Darkgate
ChatGPT TTPs:
do not use without manual checkT1071.001, T1204.001, T1059.001, T1027, T1566.001
IOCs:
Hash: 10
Path: 1
Url: 2
Domain: 1
Soft:
Windows PowerShell
Algorithms:
zip, base64
Languages:
javascript, powershell, autoit
McAfee Blog
ClickFix Deception: A Social Engineering Tactic to Deploy Malware | McAfee Blog
Authored by Yashvi Shah and Vignesh Dhatchanamoorthy McAfee Labs has discovered a highly unusual method of malware delivery, referred to by researchers as
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 ClickFix Deception: A Social Engineering Tactic to Deploy Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: McAfee Labs обнаружила новый метод доставки вредоносного ПО под названием "Clickfix", который использует методы социальной инженерии для обмана пользователей и заставляет их запускать вредоносные скрипты через, казалось бы, легальные веб-сайты и сообщения об ошибках, что приводит к проникновению продвинутых вредоносных программ, таких как DarkGate и Lumma Stealer. Сложный подход включает в себя сценарии в кодировке base64, встроенные в вводящие в заблуждение сообщения, что приводит к краже данных, компрометации системы и обмену данными с серверами управления. Этот метод подчеркивает постоянную угрозу кибербезопасности, исходящую от злоумышленников, использующих тактику обхода для распространения и поддержания вредоносных программ.
-----
Лаборатории McAfee обнаружили цепочку заражения Clickfix - сложный метод, который заключается в обмане пользователей и принуждении их к выполнению вредоносных сценариев с помощью взломанных веб-сайтов и поддельных всплывающих окон.
Было обнаружено, что такие семейства вредоносных программ, как Lumma Stealer и DarkGate, используют технологию Clickfix, при этом DarkGate способен извлекать данные, устанавливать удаленный доступ и создавать постоянные бэкдоры.
Злоумышленники используют тактику социальной инженерии в фишинговых электронных письмах и на веб-сайтах, вводящих в заблуждение, чтобы побудить пользователей выполнять команды PowerShell, что приводит к установлению связи с серверами управления для текущих операций по борьбе с киберугрозами.
Метод Clickfix заключается во внедрении сценариев в кодировке base64 в сообщения об ошибках, чтобы обманом заставить пользователей выполнять вредоносные действия, такие как очистка кэша DNS, загрузка и выполнение полезной нагрузки с удаленных серверов.
Как только вредоносная программа запускается, она инициирует такие вредоносные операции, как кража данных, распространение по сетям и взаимодействие с серверами управления, избегая обнаружения и сохраняя постоянство.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: McAfee Labs обнаружила новый метод доставки вредоносного ПО под названием "Clickfix", который использует методы социальной инженерии для обмана пользователей и заставляет их запускать вредоносные скрипты через, казалось бы, легальные веб-сайты и сообщения об ошибках, что приводит к проникновению продвинутых вредоносных программ, таких как DarkGate и Lumma Stealer. Сложный подход включает в себя сценарии в кодировке base64, встроенные в вводящие в заблуждение сообщения, что приводит к краже данных, компрометации системы и обмену данными с серверами управления. Этот метод подчеркивает постоянную угрозу кибербезопасности, исходящую от злоумышленников, использующих тактику обхода для распространения и поддержания вредоносных программ.
-----
Лаборатории McAfee обнаружили цепочку заражения Clickfix - сложный метод, который заключается в обмане пользователей и принуждении их к выполнению вредоносных сценариев с помощью взломанных веб-сайтов и поддельных всплывающих окон.
Было обнаружено, что такие семейства вредоносных программ, как Lumma Stealer и DarkGate, используют технологию Clickfix, при этом DarkGate способен извлекать данные, устанавливать удаленный доступ и создавать постоянные бэкдоры.
Злоумышленники используют тактику социальной инженерии в фишинговых электронных письмах и на веб-сайтах, вводящих в заблуждение, чтобы побудить пользователей выполнять команды PowerShell, что приводит к установлению связи с серверами управления для текущих операций по борьбе с киберугрозами.
Метод Clickfix заключается во внедрении сценариев в кодировке base64 в сообщения об ошибках, чтобы обманом заставить пользователей выполнять вредоносные действия, такие как очистка кэша DNS, загрузка и выполнение полезной нагрузки с удаленных серверов.
Как только вредоносная программа запускается, она инициирует такие вредоносные операции, как кража данных, распространение по сетям и взаимодействие с серверами управления, избегая обнаружения и сохраняя постоянство.
#ParsedReport #CompletenessLow
11-07-2024
MoonWalk: A deep dive into the updated arsenal of APT41 \| Part 2
https://www.zscaler.com/blogs/security-research/moonwalk-deep-dive-updated-arsenal-apt41-part-2
Report completeness: Low
Actors/Campaigns:
Winnti
Threats:
Moonwalk
Dodgebox
Geo:
Asia, China
TTPs:
Tactics: 3
Technics: 9
IOCs:
File: 11
Hash: 10
Path: 2
Email: 1
Soft:
Unix
Algorithms:
xor, md5, aes, curve25519-donna, murmur2, ecdh
Win API:
CreateFiber, NtCreateFile, LdrLoadDll, NtAllocateVirtualMemory
Links:
11-07-2024
MoonWalk: A deep dive into the updated arsenal of APT41 \| Part 2
https://www.zscaler.com/blogs/security-research/moonwalk-deep-dive-updated-arsenal-apt41-part-2
Report completeness: Low
Actors/Campaigns:
Winnti
Threats:
Moonwalk
Dodgebox
Geo:
Asia, China
TTPs:
Tactics: 3
Technics: 9
IOCs:
File: 11
Hash: 10
Path: 2
Email: 1
Soft:
Unix
Algorithms:
xor, md5, aes, curve25519-donna, murmur2, ecdh
Win API:
CreateFiber, NtCreateFile, LdrLoadDll, NtAllocateVirtualMemory
Links:
https://github.com/Kudaes/Fiber/tree/mainhttps://github.com/JanielDary/ImmoralFiberZscaler
MoonWalk | ThreatLabz
Part 2 | Learn about APT41’s new MoonWalk backdoor that uses Google Drive for C2, and utilizes Windows Fibers to evade AV and EDR solutions.
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 MoonWalk: A deep dive into the updated arsenal of APT41 \| Part 2 https://www.zscaler.com/blogs/security-research/moonwalk-deep-dive-updated-arsenal-apt41-part-2 Report completeness: Low Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT41, базирующаяся в Китае организация, представляющая угрозу национальному государству, известная своими кампаниями в Юго-Восточной Азии, разработала новый сложный бэкдор под названием MoonWalk. MoonWalk использует множество методов уклонения, таких как использование Google Диска для обмена командами и управлением и использование Windows Fibers для обхода антивирусных программ и решений для обнаружения конечных точек и реагирования на них. Бэкдор имеет модульную конструкцию, что позволяет легко обновлять и настраивать его для различных сценариев атак, а также демонстрирует расширенные возможности, которые выделяют APT41 как опытного исполнителя угроз в киберпространстве.
-----
APT41, базирующаяся в Китае и представляющая угрозу национальному государству, внедрила в Юго-Восточной Азии новый сложный бэкдор под названием MoonWalk, дополняющий их существующий инструмент DodgeBox.
MoonWalk использует такие методы обхода, как Google Drive для командно-диспетчерской связи и Windows Fibers для обхода антивирусных и EDR-решений.
MoonWalk использует общий с DodgeBox набор инструментов для разработки и функции уклонения, демонстрируя общую структуру, используемую APT41.
Модульная конструкция MoonWalk позволяет легко обновлять возможности и настраивать их для различных сценариев атак.
В цепочке атак MoonWalk загружается в память после запуска DodgeBox, расшифровки и загрузки встроенных C2 и служебных плагинов для связи с учетной записью Google Drive, контролируемой злоумышленником.
Стекловолокно Windows используется MoonWalk для уклонения, что улучшает настройку производительности и усложняет анализ, нарушая поток управления.
Зашифрованная конфигурация MoonWalk содержит вложенные массивы с различными параметрами выполнения, включая секреты OAuth для аутентификации с помощью учетной записи Google Drive злоумышленника.
MoonWalk устанавливает связь с сервером C2 через Google Диск, используя специальный сложный протокол, обмениваясь ключами AES на этапе подтверждения связи для защиты зашифрованных сообщений.
MoonWalk регулярно отправляет данные о сердцебиении на сервер для поддержания связи и оперативной готовности, подчеркивая свою адаптивность и изощренность в методах уклонения и связи, используемых APT41.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT41, базирующаяся в Китае организация, представляющая угрозу национальному государству, известная своими кампаниями в Юго-Восточной Азии, разработала новый сложный бэкдор под названием MoonWalk. MoonWalk использует множество методов уклонения, таких как использование Google Диска для обмена командами и управлением и использование Windows Fibers для обхода антивирусных программ и решений для обнаружения конечных точек и реагирования на них. Бэкдор имеет модульную конструкцию, что позволяет легко обновлять и настраивать его для различных сценариев атак, а также демонстрирует расширенные возможности, которые выделяют APT41 как опытного исполнителя угроз в киберпространстве.
-----
APT41, базирующаяся в Китае и представляющая угрозу национальному государству, внедрила в Юго-Восточной Азии новый сложный бэкдор под названием MoonWalk, дополняющий их существующий инструмент DodgeBox.
MoonWalk использует такие методы обхода, как Google Drive для командно-диспетчерской связи и Windows Fibers для обхода антивирусных и EDR-решений.
MoonWalk использует общий с DodgeBox набор инструментов для разработки и функции уклонения, демонстрируя общую структуру, используемую APT41.
Модульная конструкция MoonWalk позволяет легко обновлять возможности и настраивать их для различных сценариев атак.
В цепочке атак MoonWalk загружается в память после запуска DodgeBox, расшифровки и загрузки встроенных C2 и служебных плагинов для связи с учетной записью Google Drive, контролируемой злоумышленником.
Стекловолокно Windows используется MoonWalk для уклонения, что улучшает настройку производительности и усложняет анализ, нарушая поток управления.
Зашифрованная конфигурация MoonWalk содержит вложенные массивы с различными параметрами выполнения, включая секреты OAuth для аутентификации с помощью учетной записи Google Drive злоумышленника.
MoonWalk устанавливает связь с сервером C2 через Google Диск, используя специальный сложный протокол, обмениваясь ключами AES на этапе подтверждения связи для защиты зашифрованных сообщений.
MoonWalk регулярно отправляет данные о сердцебиении на сервер для поддержания связи и оперативной готовности, подчеркивая свою адаптивность и изощренность в методах уклонения и связи, используемых APT41.
#ParsedReport #CompletenessMedium
12-07-2024
Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries
https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware
Report completeness: Medium
Threats:
Guardzoo_tool
Dendroid_rat
Victims:
Military personnel
Industry:
Military, Government, Software_development, Religion
Geo:
Saudi, Turkey, Qatar, United arab emirates, Asia, Egypt, Arab emirates, Saudi arabia, Yemen, Oman
ChatGPT TTPs:
T1071.003, T1005
IOCs:
Url: 2
Hash: 22
Domain: 2
Soft:
Android, WhatsApp, ASP.NET
Algorithms:
sha256
Languages:
php
Links:
12-07-2024
Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries
https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware
Report completeness: Medium
Threats:
Guardzoo_tool
Dendroid_rat
Victims:
Military personnel
Industry:
Military, Government, Software_development, Religion
Geo:
Saudi, Turkey, Qatar, United arab emirates, Asia, Egypt, Arab emirates, Saudi arabia, Yemen, Oman
ChatGPT TTPs:
do not use without manual checkT1071.003, T1005
IOCs:
Url: 2
Hash: 22
Domain: 2
Soft:
Android, WhatsApp, ASP.NET
Algorithms:
sha256
Languages:
php
Links:
https://github.com/CAMeL-Lab/camel\_toolshttps://github.com/nyx0/DendroidLookout
Lookout discovers Houthi surveillanceware targeting Middle Eastern Military | Threat Intel
In October 2022, Lookout researchers initially discovered a surveillanceware that is still being used to target military personnel from Middle Eastern countries
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что GuardZoo, программа для слежки за Android, с 2019 года активно нацелена на военнослужащих из стран Ближнего Востока в рамках продолжающейся кампании. Компания Lookout, занимающаяся кибербезопасностью, связывает угрозу с действиями йеменца, поддерживающего хуситов. Вредоносная программа собирает конфиденциальные данные, распространяется по различным каналам и претерпела значительные изменения по сравнению с первоначальной версией. GuardZoo представляет серьезную угрозу национальной безопасности и подчеркивает необходимость принятия строгих мер кибербезопасности.
-----
GuardZoo - это программа для слежки за Android, которая с октября 2019 года нацелена на военнослужащих в странах Ближнего Востока, а кампания продолжится в 2024 году.
Lookout приписывает эту активность йеменскому субъекту, поддерживающему хуситов, на основании приманки для приложения, данных об эксфильтрации, цели и местоположения C2.
Было идентифицировано более 450 IP-адресов, связанных с жертвами, в основном в таких странах, как Йемен, Саудовская Аравия, Египет, Оман, ОАЭ, Катар и Турция.
GuardZoo может собирать различные конфиденциальные данные, такие как фотографии, документы, данные о местоположении, информацию об устройстве и многое другое.
Он распространяется через такие каналы, как WhatsApp, WhatsApp Business и прямые загрузки из браузера.
GuardZoo является производным от Dendroid RAT, с изменениями, внесенными для расширения функциональных возможностей и удаления неиспользуемых функций.
Программное обеспечение для наблюдения взаимодействует с двумя основными адресами C2 и может выполнять более 60 команд, некоторые из которых являются эксклюзивными для GuardZoo.
Для привлечения жертв используются приманки в военной тематике, а на последних образцах представлены приложения в военной тематике и эмблемы ближневосточных стран.
Были обнаружены устройства-жертвы, связанные с силами, поддерживающими Хади, что указывает на потенциальную угрозу национальной безопасности.
Домен C2 для операций GuardZoo преобразуется в IP-адреса, связанные с YemenNet, зарегистрированные в Йемене.
Обмен данными с C2 осуществляется в открытом виде, а IP-адреса жертв и данные оператора мобильной связи регистрируются на сервере C2.
Исследователи Lookout, Алемдар Исламоглу и Кайл Шмиттл, связывают эту кампанию с угрозами, связанными с йеменскими хуситами, подчеркивая необходимость принятия надежных мер кибербезопасности для противодействия таким угрозам, направленным против военнослужащих в регионе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что GuardZoo, программа для слежки за Android, с 2019 года активно нацелена на военнослужащих из стран Ближнего Востока в рамках продолжающейся кампании. Компания Lookout, занимающаяся кибербезопасностью, связывает угрозу с действиями йеменца, поддерживающего хуситов. Вредоносная программа собирает конфиденциальные данные, распространяется по различным каналам и претерпела значительные изменения по сравнению с первоначальной версией. GuardZoo представляет серьезную угрозу национальной безопасности и подчеркивает необходимость принятия строгих мер кибербезопасности.
-----
GuardZoo - это программа для слежки за Android, которая с октября 2019 года нацелена на военнослужащих в странах Ближнего Востока, а кампания продолжится в 2024 году.
Lookout приписывает эту активность йеменскому субъекту, поддерживающему хуситов, на основании приманки для приложения, данных об эксфильтрации, цели и местоположения C2.
Было идентифицировано более 450 IP-адресов, связанных с жертвами, в основном в таких странах, как Йемен, Саудовская Аравия, Египет, Оман, ОАЭ, Катар и Турция.
GuardZoo может собирать различные конфиденциальные данные, такие как фотографии, документы, данные о местоположении, информацию об устройстве и многое другое.
Он распространяется через такие каналы, как WhatsApp, WhatsApp Business и прямые загрузки из браузера.
GuardZoo является производным от Dendroid RAT, с изменениями, внесенными для расширения функциональных возможностей и удаления неиспользуемых функций.
Программное обеспечение для наблюдения взаимодействует с двумя основными адресами C2 и может выполнять более 60 команд, некоторые из которых являются эксклюзивными для GuardZoo.
Для привлечения жертв используются приманки в военной тематике, а на последних образцах представлены приложения в военной тематике и эмблемы ближневосточных стран.
Были обнаружены устройства-жертвы, связанные с силами, поддерживающими Хади, что указывает на потенциальную угрозу национальной безопасности.
Домен C2 для операций GuardZoo преобразуется в IP-адреса, связанные с YemenNet, зарегистрированные в Йемене.
Обмен данными с C2 осуществляется в открытом виде, а IP-адреса жертв и данные оператора мобильной связи регистрируются на сервере C2.
Исследователи Lookout, Алемдар Исламоглу и Кайл Шмиттл, связывают эту кампанию с угрозами, связанными с йеменскими хуситами, подчеркивая необходимость принятия надежных мер кибербезопасности для противодействия таким угрозам, направленным против военнослужащих в регионе.
#ParsedReport #CompletenessMedium
12-07-2024
Patch or Peril: A Veeam vulnerability incident
https://www.group-ib.com/blog/estate-ransomware
Report completeness: Medium
Threats:
Estate_ransomware
Credential_harvesting_technique
Netscan_tool
Adfind_tool
Softperfect_netscan_tool
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 26
IP: 5
Path: 1
Hash: 4
Soft:
Windows Defender, PsExec, Windows PowerShell, MSSQL, Windows shell, Active Directory, Google Chrome
Links:
12-07-2024
Patch or Peril: A Veeam vulnerability incident
https://www.group-ib.com/blog/estate-ransomware
Report completeness: Medium
Threats:
Estate_ransomware
Credential_harvesting_technique
Netscan_tool
Adfind_tool
Softperfect_netscan_tool
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 26
IP: 5
Path: 1
Hash: 4
Soft:
Windows Defender, PsExec, Windows PowerShell, MSSQL, Windows shell, Active Directory, Google Chrome
Links:
https://github.com/sadshade/veeam-credshttps://github.com/horizon3ai/CVE-2023-27532https://github.com/sfewer-r7/CVE-2023-27532Group-IB
Patch or Peril: A Veeam vulnerability incident
Delaying security updates and neglecting regular reviews created vulnerabilities that were exploited by attackers, resulting in severe ransomware consequences.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Patch or Peril: A Veeam vulnerability incident https://www.group-ib.com/blog/estate-ransomware Report completeness: Medium Threats: Estate_ransomware Credential_harvesting_technique Netscan_tool Adfind_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании инцидента с вымогательством, связанного с использованием EstateRansomware уязвимости CVE-2023-27532 в программном обеспечении Veeam для резервного копирования и репликации, с подробным описанием методов атаки и действий участников угрозы, а также подчеркиванием важности обновлений системы безопасности, мониторинга системы и обнаружения угроз для предотвращения их распространения. и смягчать атаки программ-вымогателей.
-----
В тексте описывается недавний инцидент с программой-вымогателем, связанный с использованием уязвимости CVE-2023-27532 злоумышленником по имени EstateRansomware. Уязвимость, которая была обнаружена в марте 2023 года и исправлена компанией Veeam для своего программного обеспечения резервного копирования и репликации, была использована злоумышленниками для атаки на незащищенные системы. Вектор атаки включал первоначальный доступ через FortiGate SSL VPN с использованием неактивной учетной записи, развертывание постоянного бэкдора (svchost.exe) на отказоустойчивом сервере и перемещение в сторону с помощью протокола удаленного рабочего стола (RDP).
После попыток использования уязвимости CVE-2023-27532 злоумышленники предприняли различные вредоносные действия, такие как обнаружение сети, перечисление и сбор учетных данных, используя такие инструменты, как NetScan, AdFind и NirSoft utilities. Злоумышленники также отключили защитник Windows, развернули программу-вымогатель с помощью PsExec.exe и установили соединение command and control (C2) через черный ход на отказоустойчивом сервере для удаленного выполнения команд.
Первоначально вторжение было обнаружено в апреле 2024 года, когда злоумышленник использовал VPN-соединения и протокол RDP для переключения между серверами. Злоумышленники получили доступ к отказоустойчивому серверу, создали постоянный бэкдор и установили соединение C2 для обеспечения доступа. Впоследствии злоумышленник переключился с отказоустойчивого сервера на файловый сервер, сосредоточившись на сборе учетных данных и использовании уязвимостей в программном обеспечении Veeam для резервного копирования и репликации, которые, вероятно, включали создание несанкционированных учетных записей пользователей и запуск вредоносных процедур.
Наблюдался дальнейший переход на сервер Active Directory (AD), при этом злоумышленник использовал такие инструменты, как SoftPerfect Netscan и AdFind, для сканирования сети и перечисления пользователей. Кульминацией атаки стало внедрение программы-вымогателя (EstateRansomware) с помощью LB3.exe и утилиты PsExec, что привело к шифрованию данных и созданию уведомлений о требовании выкупа. Чтобы затруднить судебно-медицинское расследование, злоумышленник очистил журналы событий Windows в затронутых системах.
Анализ инцидентов подчеркивает важность своевременных обновлений системы безопасности, регулярных проверок системы и упреждающего обнаружения угроз для предотвращения и смягчения последствий атак программ-вымогателей. Организациям рекомендуется своевременно устранять известные уязвимости, отслеживать сетевой трафик на предмет подозрительных действий и совершенствовать механизмы ведения журнала для лучшей видимости во время таких инцидентов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании инцидента с вымогательством, связанного с использованием EstateRansomware уязвимости CVE-2023-27532 в программном обеспечении Veeam для резервного копирования и репликации, с подробным описанием методов атаки и действий участников угрозы, а также подчеркиванием важности обновлений системы безопасности, мониторинга системы и обнаружения угроз для предотвращения их распространения. и смягчать атаки программ-вымогателей.
-----
В тексте описывается недавний инцидент с программой-вымогателем, связанный с использованием уязвимости CVE-2023-27532 злоумышленником по имени EstateRansomware. Уязвимость, которая была обнаружена в марте 2023 года и исправлена компанией Veeam для своего программного обеспечения резервного копирования и репликации, была использована злоумышленниками для атаки на незащищенные системы. Вектор атаки включал первоначальный доступ через FortiGate SSL VPN с использованием неактивной учетной записи, развертывание постоянного бэкдора (svchost.exe) на отказоустойчивом сервере и перемещение в сторону с помощью протокола удаленного рабочего стола (RDP).
После попыток использования уязвимости CVE-2023-27532 злоумышленники предприняли различные вредоносные действия, такие как обнаружение сети, перечисление и сбор учетных данных, используя такие инструменты, как NetScan, AdFind и NirSoft utilities. Злоумышленники также отключили защитник Windows, развернули программу-вымогатель с помощью PsExec.exe и установили соединение command and control (C2) через черный ход на отказоустойчивом сервере для удаленного выполнения команд.
Первоначально вторжение было обнаружено в апреле 2024 года, когда злоумышленник использовал VPN-соединения и протокол RDP для переключения между серверами. Злоумышленники получили доступ к отказоустойчивому серверу, создали постоянный бэкдор и установили соединение C2 для обеспечения доступа. Впоследствии злоумышленник переключился с отказоустойчивого сервера на файловый сервер, сосредоточившись на сборе учетных данных и использовании уязвимостей в программном обеспечении Veeam для резервного копирования и репликации, которые, вероятно, включали создание несанкционированных учетных записей пользователей и запуск вредоносных процедур.
Наблюдался дальнейший переход на сервер Active Directory (AD), при этом злоумышленник использовал такие инструменты, как SoftPerfect Netscan и AdFind, для сканирования сети и перечисления пользователей. Кульминацией атаки стало внедрение программы-вымогателя (EstateRansomware) с помощью LB3.exe и утилиты PsExec, что привело к шифрованию данных и созданию уведомлений о требовании выкупа. Чтобы затруднить судебно-медицинское расследование, злоумышленник очистил журналы событий Windows в затронутых системах.
Анализ инцидентов подчеркивает важность своевременных обновлений системы безопасности, регулярных проверок системы и упреждающего обнаружения угроз для предотвращения и смягчения последствий атак программ-вымогателей. Организациям рекомендуется своевременно устранять известные уязвимости, отслеживать сетевой трафик на предмет подозрительных действий и совершенствовать механизмы ведения журнала для лучшей видимости во время таких инцидентов.
#ParsedReport #CompletenessMedium
12-07-2024
Blogs. Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex s Binaries for Initial Execution and Defense Evasion
https://www.trellix.com/blogs/research/how-attackers-repackaged-a-threat-into-something-that-looked-benign
Report completeness: Medium
Threats:
Dll_sideloading_technique
Hijackloader
Vidar_stealer
Process_injection_technique
Uac_bypass_technique
Lumma_stealer
Geo:
Asia pacific, Latin america
TTPs:
Tactics: 8
Technics: 15
IOCs:
File: 12
Path: 11
IP: 8
Command: 1
Hash: 29
Domain: 2
Soft:
Chrome, Zoom, Windows Defender, Component Object Model
Algorithms:
zip
Languages:
autoit, powershell
12-07-2024
Blogs. Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex s Binaries for Initial Execution and Defense Evasion
https://www.trellix.com/blogs/research/how-attackers-repackaged-a-threat-into-something-that-looked-benign
Report completeness: Medium
Threats:
Dll_sideloading_technique
Hijackloader
Vidar_stealer
Process_injection_technique
Uac_bypass_technique
Lumma_stealer
Geo:
Asia pacific, Latin america
TTPs:
Tactics: 8
Technics: 15
IOCs:
File: 12
Path: 11
IP: 8
Command: 1
Hash: 29
Domain: 2
Soft:
Chrome, Zoom, Windows Defender, Component Object Model
Algorithms:
zip
Languages:
autoit, powershell
Trellix
Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex’s Binaries for Initial Execution and Defense Evasion
How an info stealing campaign used legitimate Cisco Webex’s binaries for initial execution and defense evasion, and how Trellix EDR detected it.