CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 Checking in on the state of cybersecurity and the Olympics. Top security headlines of the week. Checking in on the state of cybersecurity and the Olympics. Checking in on the state of cybersecurity and the Olympics…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущем уровне киберугроз, нацеленных на такие громкие события, как предстоящие Олимпийские игры во Франции, а также на конкретные кибератаки и действия в различных регионах и отраслях, подчеркивая необходимость усиления мер кибербезопасности, управления исправлениями и тактики уклонения от защиты для смягчения этих угроз..
-----

Предстоящие Олимпийские игры во Франции столкнутся с беспрецедентным уровнем киберугроз: злоумышленники, хактивисты и спонсируемые государством группировки готовятся сорвать мероприятие. Олимпийские игры 2018 года в Южной Корее подверглись крупной кибератаке, известной как Olympic Destroyer, которая сорвала церемонию открытия, приостановив прием билетов и заблокировав веб-сайты, связанные с Олимпиадой. В настоящее время Франция готовится к целому ряду угроз, проводя тесты на проникновение, практические занятия и сотрудничая с Cisco в целях усиления мер кибербезопасности во время летних игр.

В США фишинговая атака была нацелена на Apple ID с помощью SMS-атак, в ходе которых злоумышленники выдавали себя за Apple, чтобы украсть учетные данные для входа в систему. На Ближнем Востоке недавно обнаруженная шпионская программа под названием GuardZoo более пяти лет использовалась сторонниками Хуситов для слежки за военнослужащими, сбора ценной информации и разведданных. Австралийское правительство обвинило спонсируемую китайским государством компанию APT40 в кибератаках и утечке данных, начиная с 2022 года, целью которых была конфиденциальная информация путем заражения старых компьютеров, хотя китайские власти опровергли эти обвинения.

В недавнем исследовании Talos, посвященном группам программ-вымогателей, были выявлены общие тактики, методы и процедуры (TTP), используемые этими злоумышленниками. В отчете подчеркивается, что злоумышленники-вымогатели уделяют первостепенное внимание получению первоначального доступа к целевым сетям, при этом фишинг с целью получения учетных данных является распространенным методом. Многие группы используют известные уязвимости и уязвимости нулевого дня в общедоступных приложениях в качестве исходного средства доступа. В отчете подчеркивается важность создания надлежащих средств контроля безопасности, управления исправлениями и сосредоточения внимания на тактике обхода защиты для предотвращения угроз со стороны программ-вымогателей.

Основные выводы исследования показывают, что группы программ-вымогателей уделяют приоритетное внимание установлению первоначального доступа и обходу средств защиты в своих цепочках атак. Многие группы используют критические уязвимости в общедоступных приложениях, что подчеркивает необходимость надежного контроля безопасности и управления исправлениями. Злоумышленники-вымогатели также используют тактику уклонения от защиты, чтобы продлить свое присутствие в сетях жертв.
#ParsedReport #CompletenessLow
11-07-2024

ClickFix Deception: A Social Engineering Tactic to Deploy Malware

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware

Report completeness: Low

Threats:
Clickfix_technique
Lumma_stealer
Darkgate

ChatGPT TTPs:
do not use without manual check
T1071.001, T1204.001, T1059.001, T1027, T1566.001

IOCs:
Hash: 10
Path: 1
Url: 2
Domain: 1

Soft:
Windows PowerShell

Algorithms:
zip, base64

Languages:
javascript, powershell, autoit
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 ClickFix Deception: A Social Engineering Tactic to Deploy Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: McAfee Labs обнаружила новый метод доставки вредоносного ПО под названием "Clickfix", который использует методы социальной инженерии для обмана пользователей и заставляет их запускать вредоносные скрипты через, казалось бы, легальные веб-сайты и сообщения об ошибках, что приводит к проникновению продвинутых вредоносных программ, таких как DarkGate и Lumma Stealer. Сложный подход включает в себя сценарии в кодировке base64, встроенные в вводящие в заблуждение сообщения, что приводит к краже данных, компрометации системы и обмену данными с серверами управления. Этот метод подчеркивает постоянную угрозу кибербезопасности, исходящую от злоумышленников, использующих тактику обхода для распространения и поддержания вредоносных программ.
-----

Лаборатории McAfee обнаружили цепочку заражения Clickfix - сложный метод, который заключается в обмане пользователей и принуждении их к выполнению вредоносных сценариев с помощью взломанных веб-сайтов и поддельных всплывающих окон.

Было обнаружено, что такие семейства вредоносных программ, как Lumma Stealer и DarkGate, используют технологию Clickfix, при этом DarkGate способен извлекать данные, устанавливать удаленный доступ и создавать постоянные бэкдоры.

Злоумышленники используют тактику социальной инженерии в фишинговых электронных письмах и на веб-сайтах, вводящих в заблуждение, чтобы побудить пользователей выполнять команды PowerShell, что приводит к установлению связи с серверами управления для текущих операций по борьбе с киберугрозами.

Метод Clickfix заключается во внедрении сценариев в кодировке base64 в сообщения об ошибках, чтобы обманом заставить пользователей выполнять вредоносные действия, такие как очистка кэша DNS, загрузка и выполнение полезной нагрузки с удаленных серверов.

Как только вредоносная программа запускается, она инициирует такие вредоносные операции, как кража данных, распространение по сетям и взаимодействие с серверами управления, избегая обнаружения и сохраняя постоянство.
#ParsedReport #CompletenessLow
11-07-2024

MoonWalk: A deep dive into the updated arsenal of APT41 \| Part 2

https://www.zscaler.com/blogs/security-research/moonwalk-deep-dive-updated-arsenal-apt41-part-2

Report completeness: Low

Actors/Campaigns:
Winnti

Threats:
Moonwalk
Dodgebox

Geo:
Asia, China

TTPs:
Tactics: 3
Technics: 9

IOCs:
File: 11
Hash: 10
Path: 2
Email: 1

Soft:
Unix

Algorithms:
xor, md5, aes, curve25519-donna, murmur2, ecdh

Win API:
CreateFiber, NtCreateFile, LdrLoadDll, NtAllocateVirtualMemory

Links:
https://github.com/Kudaes/Fiber/tree/main
https://github.com/JanielDary/ImmoralFiber
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 MoonWalk: A deep dive into the updated arsenal of APT41 \| Part 2 https://www.zscaler.com/blogs/security-research/moonwalk-deep-dive-updated-arsenal-apt41-part-2 Report completeness: Low Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что APT41, базирующаяся в Китае организация, представляющая угрозу национальному государству, известная своими кампаниями в Юго-Восточной Азии, разработала новый сложный бэкдор под названием MoonWalk. MoonWalk использует множество методов уклонения, таких как использование Google Диска для обмена командами и управлением и использование Windows Fibers для обхода антивирусных программ и решений для обнаружения конечных точек и реагирования на них. Бэкдор имеет модульную конструкцию, что позволяет легко обновлять и настраивать его для различных сценариев атак, а также демонстрирует расширенные возможности, которые выделяют APT41 как опытного исполнителя угроз в киберпространстве.
-----

APT41, базирующаяся в Китае и представляющая угрозу национальному государству, внедрила в Юго-Восточной Азии новый сложный бэкдор под названием MoonWalk, дополняющий их существующий инструмент DodgeBox.

MoonWalk использует такие методы обхода, как Google Drive для командно-диспетчерской связи и Windows Fibers для обхода антивирусных и EDR-решений.

MoonWalk использует общий с DodgeBox набор инструментов для разработки и функции уклонения, демонстрируя общую структуру, используемую APT41.

Модульная конструкция MoonWalk позволяет легко обновлять возможности и настраивать их для различных сценариев атак.

В цепочке атак MoonWalk загружается в память после запуска DodgeBox, расшифровки и загрузки встроенных C2 и служебных плагинов для связи с учетной записью Google Drive, контролируемой злоумышленником.

Стекловолокно Windows используется MoonWalk для уклонения, что улучшает настройку производительности и усложняет анализ, нарушая поток управления.

Зашифрованная конфигурация MoonWalk содержит вложенные массивы с различными параметрами выполнения, включая секреты OAuth для аутентификации с помощью учетной записи Google Drive злоумышленника.

MoonWalk устанавливает связь с сервером C2 через Google Диск, используя специальный сложный протокол, обмениваясь ключами AES на этапе подтверждения связи для защиты зашифрованных сообщений.

MoonWalk регулярно отправляет данные о сердцебиении на сервер для поддержания связи и оперативной готовности, подчеркивая свою адаптивность и изощренность в методах уклонения и связи, используемых APT41.
#ParsedReport #CompletenessMedium
12-07-2024

Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries

https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware

Report completeness: Medium

Threats:
Guardzoo_tool
Dendroid_rat

Victims:
Military personnel

Industry:
Military, Government, Software_development, Religion

Geo:
Saudi, Turkey, Qatar, United arab emirates, Asia, Egypt, Arab emirates, Saudi arabia, Yemen, Oman

ChatGPT TTPs:
do not use without manual check
T1071.003, T1005

IOCs:
Url: 2
Hash: 22
Domain: 2

Soft:
Android, WhatsApp, ASP.NET

Algorithms:
sha256

Languages:
php

Links:
https://github.com/CAMeL-Lab/camel\_tools
https://github.com/nyx0/Dendroid
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что GuardZoo, программа для слежки за Android, с 2019 года активно нацелена на военнослужащих из стран Ближнего Востока в рамках продолжающейся кампании. Компания Lookout, занимающаяся кибербезопасностью, связывает угрозу с действиями йеменца, поддерживающего хуситов. Вредоносная программа собирает конфиденциальные данные, распространяется по различным каналам и претерпела значительные изменения по сравнению с первоначальной версией. GuardZoo представляет серьезную угрозу национальной безопасности и подчеркивает необходимость принятия строгих мер кибербезопасности.
-----

GuardZoo - это программа для слежки за Android, которая с октября 2019 года нацелена на военнослужащих в странах Ближнего Востока, а кампания продолжится в 2024 году.

Lookout приписывает эту активность йеменскому субъекту, поддерживающему хуситов, на основании приманки для приложения, данных об эксфильтрации, цели и местоположения C2.

Было идентифицировано более 450 IP-адресов, связанных с жертвами, в основном в таких странах, как Йемен, Саудовская Аравия, Египет, Оман, ОАЭ, Катар и Турция.

GuardZoo может собирать различные конфиденциальные данные, такие как фотографии, документы, данные о местоположении, информацию об устройстве и многое другое.

Он распространяется через такие каналы, как WhatsApp, WhatsApp Business и прямые загрузки из браузера.

GuardZoo является производным от Dendroid RAT, с изменениями, внесенными для расширения функциональных возможностей и удаления неиспользуемых функций.

Программное обеспечение для наблюдения взаимодействует с двумя основными адресами C2 и может выполнять более 60 команд, некоторые из которых являются эксклюзивными для GuardZoo.

Для привлечения жертв используются приманки в военной тематике, а на последних образцах представлены приложения в военной тематике и эмблемы ближневосточных стран.

Были обнаружены устройства-жертвы, связанные с силами, поддерживающими Хади, что указывает на потенциальную угрозу национальной безопасности.

Домен C2 для операций GuardZoo преобразуется в IP-адреса, связанные с YemenNet, зарегистрированные в Йемене.

Обмен данными с C2 осуществляется в открытом виде, а IP-адреса жертв и данные оператора мобильной связи регистрируются на сервере C2.

Исследователи Lookout, Алемдар Исламоглу и Кайл Шмиттл, связывают эту кампанию с угрозами, связанными с йеменскими хуситами, подчеркивая необходимость принятия надежных мер кибербезопасности для противодействия таким угрозам, направленным против военнослужащих в регионе.
#ParsedReport #CompletenessMedium
12-07-2024

Patch or Peril: A Veeam vulnerability incident

https://www.group-ib.com/blog/estate-ransomware

Report completeness: Medium

Threats:
Estate_ransomware
Credential_harvesting_technique
Netscan_tool
Adfind_tool
Softperfect_netscan_tool

CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)


TTPs:
Tactics: 8
Technics: 17

IOCs:
File: 26
IP: 5
Path: 1
Hash: 4

Soft:
Windows Defender, PsExec, Windows PowerShell, MSSQL, Windows shell, Active Directory, Google Chrome

Links:
https://github.com/sadshade/veeam-creds
https://github.com/horizon3ai/CVE-2023-27532
https://github.com/sfewer-r7/CVE-2023-27532
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Patch or Peril: A Veeam vulnerability incident https://www.group-ib.com/blog/estate-ransomware Report completeness: Medium Threats: Estate_ransomware Credential_harvesting_technique Netscan_tool Adfind_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном описании инцидента с вымогательством, связанного с использованием EstateRansomware уязвимости CVE-2023-27532 в программном обеспечении Veeam для резервного копирования и репликации, с подробным описанием методов атаки и действий участников угрозы, а также подчеркиванием важности обновлений системы безопасности, мониторинга системы и обнаружения угроз для предотвращения их распространения. и смягчать атаки программ-вымогателей.
-----

В тексте описывается недавний инцидент с программой-вымогателем, связанный с использованием уязвимости CVE-2023-27532 злоумышленником по имени EstateRansomware. Уязвимость, которая была обнаружена в марте 2023 года и исправлена компанией Veeam для своего программного обеспечения резервного копирования и репликации, была использована злоумышленниками для атаки на незащищенные системы. Вектор атаки включал первоначальный доступ через FortiGate SSL VPN с использованием неактивной учетной записи, развертывание постоянного бэкдора (svchost.exe) на отказоустойчивом сервере и перемещение в сторону с помощью протокола удаленного рабочего стола (RDP).

После попыток использования уязвимости CVE-2023-27532 злоумышленники предприняли различные вредоносные действия, такие как обнаружение сети, перечисление и сбор учетных данных, используя такие инструменты, как NetScan, AdFind и NirSoft utilities. Злоумышленники также отключили защитник Windows, развернули программу-вымогатель с помощью PsExec.exe и установили соединение command and control (C2) через черный ход на отказоустойчивом сервере для удаленного выполнения команд.

Первоначально вторжение было обнаружено в апреле 2024 года, когда злоумышленник использовал VPN-соединения и протокол RDP для переключения между серверами. Злоумышленники получили доступ к отказоустойчивому серверу, создали постоянный бэкдор и установили соединение C2 для обеспечения доступа. Впоследствии злоумышленник переключился с отказоустойчивого сервера на файловый сервер, сосредоточившись на сборе учетных данных и использовании уязвимостей в программном обеспечении Veeam для резервного копирования и репликации, которые, вероятно, включали создание несанкционированных учетных записей пользователей и запуск вредоносных процедур.

Наблюдался дальнейший переход на сервер Active Directory (AD), при этом злоумышленник использовал такие инструменты, как SoftPerfect Netscan и AdFind, для сканирования сети и перечисления пользователей. Кульминацией атаки стало внедрение программы-вымогателя (EstateRansomware) с помощью LB3.exe и утилиты PsExec, что привело к шифрованию данных и созданию уведомлений о требовании выкупа. Чтобы затруднить судебно-медицинское расследование, злоумышленник очистил журналы событий Windows в затронутых системах.

Анализ инцидентов подчеркивает важность своевременных обновлений системы безопасности, регулярных проверок системы и упреждающего обнаружения угроз для предотвращения и смягчения последствий атак программ-вымогателей. Организациям рекомендуется своевременно устранять известные уязвимости, отслеживать сетевой трафик на предмет подозрительных действий и совершенствовать механизмы ведения журнала для лучшей видимости во время таких инцидентов.
#ParsedReport #CompletenessMedium
12-07-2024

Blogs. Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex s Binaries for Initial Execution and Defense Evasion

https://www.trellix.com/blogs/research/how-attackers-repackaged-a-threat-into-something-that-looked-benign

Report completeness: Medium

Threats:
Dll_sideloading_technique
Hijackloader
Vidar_stealer
Process_injection_technique
Uac_bypass_technique
Lumma_stealer

Geo:
Asia pacific, Latin america

TTPs:
Tactics: 8
Technics: 15

IOCs:
File: 12
Path: 11
IP: 8
Command: 1
Hash: 29
Domain: 2

Soft:
Chrome, Zoom, Windows Defender, Component Object Model

Algorithms:
zip

Languages:
autoit, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Blogs. Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex s Binaries for Initial Execution and Defense Evasion https://www.trellix.com/blogs/research/how-attackers-repackaged-a-threat-into…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследователи обнаружили сложную кампанию кибератак, нацеленную на клиентов в Латинской Америке и Азиатско-Тихоокеанском регионе. Злоумышленники обманом заставили пользователей загрузить троянские версии приложения Cisco Webex Meetings, что привело к развертыванию вредоносной программы Vidar Stealer для извлечения конфиденциальных данных. Исследовательская группа проанализировала атаку с использованием платформы Mitre ATT&CK, определила возможности обнаружения и выделила тактику, методы и процедуры злоумышленников (TTP). Злоумышленники использовали различные методы для маскировки вредоносных файлов, уклонения от обнаружения, повышения привилегий и утечки данных, что подчеркивает необходимость усиления защиты от подобных угроз.
-----

В марте 2024 года исследователи из Центра перспективных исследований Trellix обнаружили сложную кампанию атак, нацеленную на клиентов в Латинской Америке и Азиатско-Тихоокеанском регионе. Злоумышленники использовали метод обмана пользователей для загрузки защищенных паролем архивных файлов, содержащих троянские версии приложения Cisco Webex Meetings. Как только пользователи запускали вредоносный файл, скрытый загрузчик вредоносных программ, известный как HijackLoader, способствовал развертыванию программы Vidar Stealer, предназначенной для извлечения конфиденциальных данных и отправки их обратно злоумышленникам.

Используя платформу Mitre ATT&CK, исследовательская группа проанализировала тактику, методы и процедуры (TTP), использованные при атаке. Они определили возможности обнаружения для усиления защиты от подобных угроз. Кампания включала в себя этапы от первоначального доступа к учетным данным до кражи учетных данных посредством связи с сервером управления.

Злоумышленники замаскировали вредоносные файлы под бесплатные или пиратские копии коммерческого программного обеспечения, используя защищенные паролем архивы с паролем, указанным в имени файла. В ходе атаки использовалась дополнительная загрузка библиотеки DLL через законное приложение Cisco Webex Meetings для незаметного запуска вредоносного загрузчика.

Программа HijackLoader, внедренная в двоичный файл Windows, инициировала загрузку и выполнение двоичного файла AutoIt3, который осуществлял доступ к учетным данным и поддерживал сетевое подключение к серверу C2. Двоичный файл AutoIt3 загрузил дополнительные PE-файлы и создал сетевые подключения к указанному серверу C2, что указывает на возможную утечку данных.

Чтобы повысить привилегии и избежать обнаружения, вредоносная программа обошла систему контроля учетных записей пользователей (UAC), используя известную технологию, и добавила себя в список исключений Защитника Windows. Она также внедрялась в законные процессы, такие как MSBuild.exe для установления сетевых подключений к подозрительным IP-адресам.

Дальнейшее выполнение сценариев PowerShell привело к созданию и запуску вредоносного PE-файла, который содержал законную копию файлов VMware VMwareHostOpen.exe и нескольких библиотек DLL. В этом процессе использовались вредоносные библиотеки DLL, созданные с использованием методов сторонней загрузки DLL.
#ParsedReport #CompletenessLow
12-07-2024

Smishing Triad Is Targeting India To Steal Personal and Payment Data at Scale

https://www.resecurity.com/blog/article/smishing-triad-is-targeting-india-to-steal-personal-and-payment-data-at-scale

Report completeness: Low

Actors/Campaigns:
Smishing_triad (motivation: information_theft, cyber_espionage, cyber_criminal)

Industry:
Petroleum, Government, Energy, Financial

Geo:
Indian, Emirates, Czech, Pakistan, France, Singapore, Latvia, Malaysia, Chinese, India

ChatGPT TTPs:
do not use without manual check
T1078, T1566.002, T1589.002, T1071.004, T1036.005

IOCs:
Domain: 278
IP: 2
Url: 1
Email: 4

Soft:
iMessage, Android, iMessages

Platforms:
apple