CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs https://www.reversinglabs.com/blog/malicious-nuget-campaign-uses-homoglyphs-and-il-weaving-to-fool-devs Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Авторы вредоносных программ используют продвинутые тактики, такие как homoglyphs и IL weaving, для внедрения вредоносного кода в пакеты NuGet, совершенствуя свои атаки с августа 2023 года. Используя такие методы, как поиск опечаток и добавление инициализаторов модулей, злоумышленники создают обманчивые пакеты, позволяющие избежать обнаружения. Защитники должны адаптировать и использовать передовые эвристические методы поиска угроз для эффективной борьбы с этими развивающимися киберугрозами. Организациям рекомендуется повысить уровень кибербезопасности в условиях постоянно меняющейся ситуации с угрозами в цепочке поставок программного обеспечения. Gartner подчеркивает необходимость надежной защиты и передовых решений для защиты от сложных кибератак и критически важных активов.
-----

Авторы вредоносных программ используют гомоглифы для имитации защищенного префикса NuGet и IL-переплетения для внедрения вредоносного кода, совершенствуя тактику с августа 2023 года.

Злоумышленники действуют уже более шести месяцев, демонстрируя высокое мастерство в проведении специализированных атак для проектов .NET.

Вредоносные пакеты используют IL-кодирование для добавления функций в подлинные .Двоичные файлы NET, в которые вводятся инициализаторы модулей.

Злоумышленники используют поиск опечаток для создания обманчиво похожих пакетов, которые легко обнаружить, используя поддержку гомоглифов в NuGet.

Наличие инициализаторов модулей в псевдоклассах создает проблемы для традиционных методов обнаружения, таких как YARA.

Исследователи RL выявили около 60 пакетов и 290 версий, связанных с продолжающейся вредоносной кампанией, и удалили их с платформы NuGet.

Организациям настоятельно рекомендуется повышать уровень своей кибербезопасности, применять комплексный бинарный анализ, быть в курсе новых тенденций в области безопасности и использовать передовые решения для обеспечения комплексной безопасности цепочки поставок программного обеспечения.
#ParsedReport #CompletenessHigh
12-07-2024

DarkGate: Dancing the Samba With Alluring Excel Files

https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files

Report completeness: High

Threats:
Darkgate
Dll_sideloading_technique
Qakbot
Hvnc_tool
Rastafareye_actor
Junk_code_technique
Iobit_tool
Process_hacker_tool

Industry:
Government

Geo:
Asia, Japanese, America

ChatGPT TTPs:
do not use without manual check
T1204.002, T1566.001, T1059.001, T1027, T1518.001, T1057, T1497.001, T1071.001, T1027.001

IOCs:
File: 53
Path: 11
IP: 1
Hash: 19
Url: 10

Soft:
Microsoft Excel, AutoHotkey, Windows Defender, winlogon

Algorithms:
xor, zip, base64, exhibit, sha256

Win Services:
VGAuthService, MsMpEng

Languages:
powershell, autoit, javascript

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 12-07-2024 DarkGate: Dancing the Samba With Alluring Excel Files https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files Report completeness: High Threats: Darkgate Dll_sideloading_technique Qakbot Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - обсуждение вредоносной кампании DarkGate, ее эволюции в предложение вредоносного ПО как услуги, ее возможностей, методов уклонения, методов распространения и воздействия на жертв в разных регионах. Это также подчеркивает важность адаптации средств защиты от кибербезопасности для противодействия эволюционирующему и постоянному характеру угроз, таких как DarkGate.
-----

В статье рассказывается о вредоносной кампании DarkGate, которая проводилась в период с марта по апрель 2024 года, и о ее эволюции в предложение "вредоносное ПО как услуга" (MaaS). Изначально DarkGate использовал файлы Microsoft Excel для загрузки вредоносного программного обеспечения с общедоступных файловых ресурсов SMB. Всплеск активности DarkGate последовал за сбоем в работе инфраструктуры Qakbot в августе 2023 года. Palo Alto Networks обеспечивает защиту от DarkGate и других семейств вредоносных программ с помощью таких служб безопасности, как Advanced WildFire, фильтрация URL-адресов и предотвращение угроз.

Возможности DarkGate расширились, включив в себя скрытые вычисления в виртуальной сети, удаленное выполнение кода, криптодобычу и функции обратной оболочки. Вредоносная кампания активизировалась в сентябре 2023 года, нацелившись на жертв в Северной Америке, Европе и некоторых частях Азии с использованием таких тактик, как скрипты AutoIt или AutoHotkey. В январе 2024 года DarkGate выпустила свою шестую основную версию (версия 6.1.6) со способами распространения, включающими вложения в электронную почту, PDF-файлы и HTML-файлы.

Кампания DarkGate в марте 2024 года включала в себя использование файлов Microsoft Excel для поиска жертв в Северной Америке, Европе и некоторых частях Азии. Значительный всплеск активности наблюдался 9 апреля 2024 года, когда за один день было обнаружено около 2000 образцов. Вредоносная программа использовала методы обхода, такие как ссылка на Microsoft Azure, чтобы придать URL-адресам видимость легитимности, и использовала файлы, такие как EXCEL_OPEN_DOCUMENT.vbs и 11042024_1545_EXCEL_DOCUMENT_OPEN.js, для выполнения сценариев PowerShell.

DarkGate использует методы антианализа, такие как идентификация центрального процессора целевой системы, сканирование на наличие вредоносных программ и проверка запущенных процессов хоста. Обнаруживая виртуальные среды, отключая антивирусное программное обеспечение и избегая индикаторов анализа, DarkGate препятствует обнаружению и анализу. Вредоносная программа включает собранную информацию в свою программу дешифрования для адаптации конфигурации, используя исключающие ключи для обфускации данных.

Различные образцы DarkGate с одним и тем же идентификатором кампании могут иметь разные ключи исключения, что, возможно, затрудняет анализ. Трафик DarkGate command and control (C2) использует незашифрованные HTTP-запросы с текстом, закодированным в Base64, для обфускации. Инфраструктура C2 вредоносного ПО была связана с деятельностью программ-вымогателей, что еще раз подчеркивает его угрозу в экосистеме киберпреступности.

Поскольку DarkGate постоянно развивается и демонстрирует передовые методы заражения, средства защиты от кибербезопасности должны адаптироваться, чтобы противостоять его постоянному и сложному характеру. Эволюция вредоносного ПО в полноценное предложение MaaS и его многогранные векторы атак подчеркивают важность упреждающих мер кибербезопасности против развивающихся угроз, таких как DarkGate.
#ParsedReport #CompletenessHigh
12-07-2024

Blogs. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market

https://www.trellix.com/blogs/research/cactus-ransomware-new-strain-in-the-market

Report completeness: High

Threats:
Cactus_ransomware
Supply_chain_technique
Psnmap_tool
Anydesk_tool
Splashtop_tool
Credential_harvesting_technique
Credential_dumping_technique
Cobalt_strike
Chisel_tool
Shadow_copies_delete_technique

Industry:
Entertainment

CVEs:
CVE-2023-38035 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti mobileiron sentry (le9.18.0)


TTPs:

IOCs:
File: 12
Hash: 6
IP: 1

Soft:
OpenSSL, SoftPerfect network scanner, msexchange

Algorithms:
aes, aes-256-cbc, rsa-4096

Win Services:
gxcimgr, sqlagent, sqlwriter, mydesktopservice

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 12-07-2024 Blogs. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market https://www.trellix.com/blogs/research/cactus-ransomware-new-strain-in…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробное описание программы-вымогателя Cactus, известного варианта, который использует тактику двойного вымогательства, использует уязвимости в системах VPN, использует инструменты сканирования сети для расширения охвата, использует методы сбора учетных данных, избегает обнаружения и использует библиотеки шифрования для шифрования файлов.
-----

Вредоносная программа-вымогатель, постоянная угроза, которая продолжает доминировать в заголовках газет, является лучшим выбором для кибермогателей в различных отраслях промышленности и масштабах организаций. Эта цифровая форма похищения людей блокирует файлы, требуя выкуп за их освобождение, используя уязвимости в программном обеспечении и человеческие ошибки, особенно с помощью фишинговых электронных писем. Известная программа-вымогатель Cactus, появившаяся в марте 2023 года, была нацелена на многочисленные коммерческие организации и высокопоставленных жертв, а к апрелю 2024 года, согласно статистике Darkfeed, пострадало более 100 организаций.

Программа-вымогатель Cactus использует двойную тактику вымогательства, не только шифруя файлы и требуя выкуп, но и угрожая утечкой личных данных жертв, если выкуп не будет выплачен. Его первоначальная точка входа часто связана с использованием уязвимостей в системах виртуальной частной сети (VPN), таких как уязвимость CVE-2023-38035 в VPN-сетях Fortinet. Злоумышленники используют эту уязвимость, чтобы проникнуть в сети и закрепиться там, используя такие методы, как создание SSH-бэкдора с запланированными задачами для сохранения.

Чтобы расширить свой охват в скомпрометированных сетях, злоумышленники используют инструменты сетевого сканирования, такие как SoftPerfect и PSNmap, для сбора IP-адресов и списков пользователей, что позволяет заразить несколько компьютеров. Они используют инструменты удаленного мониторинга и управления (RMM), такие как AnyDesk и Splashtop, для постоянного доступа и доставки полезной информации. Методы сбора учетных данных, такие как сброс учетных данных LSASS, позволяют извлекать учетные данные для входа в систему, в то время как такие инструменты, как Chisel, облегчают дальнейшую связь с серверами управления (C2), такими как Cobalt Strike, по защищенным каналам.

Чтобы сохранить свой доступ, злоумышленники предпринимают шаги, позволяющие избежать обнаружения, в том числе автоматически удаляют распространенное антивирусное программное обеспечение и создают новые учетные записи пользователей с правами администратора. Они также используют такие методы, как фильтрация в облачное хранилище с использованием таких инструментов, как RClone, и выполнение сценариев PowerShell, таких как TotalExec.ps1, для развертывания полезных программ-вымогателей по сети.

При распаковке программы-вымогателя Cactus обнаруживаются многочисленные артефакты заражения, при этом программа-вымогатель инициирует процессы шифрования на основе определенных аргументов, передаваемых во время выполнения. Программа-вымогатель создает самокопирующиеся и запланированные задачи для сохранения в системе, гарантируя, что она выполняется из определенных папок с определенными аргументами для сохранения контроля над зараженными компьютерами. Кроме того, программа-вымогатель Cactus использует библиотеки шифрования, такие как OPEN_SLL, для шифрования файлов, а также действия по удалению теневых копий и отключению служб резервного копирования, чтобы ограничить возможности восстановления для жертв.
#ParsedReport #CompletenessHigh
12-07-2024

Blogs. The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution

https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell-execution

Report completeness: High

Threats:
Vipersoftx

Industry:
Entertainment

TTPs:
Tactics: 7
Technics: 23

IOCs:
File: 7
Path: 1
Domain: 1
Hash: 25
Url: 2

Soft:
Windows Task Scheduler, AutoHotKey

Wallets:
metamask, ronin_wallet

Algorithms:
aes, base64

Functions:
_PatchAMSI, _RUN_PSHOST_SCRIPT

Win API:
AmsiScanBuffer, VirtualProtect

Languages:
autoit, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 12-07-2024 Blogs. The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что ViperSoftX - это очень сложная вредоносная программа, которая со временем эволюционировала, приобретая все большую сложность и расширенные возможности. Она распространяется с помощью различных средств обмана, таких как взломанное программное обеспечение, торрент-сайты и маскируется под электронные книги. Вредоносная программа использует такие методы, как Common Language Runtime (CLR), для скрытого выполнения команд PowerShell, маскирует свои действия с помощью сценариев автоматической загрузки и использует шифрование, чтобы избежать обнаружения. Понимание тактики ViperSoftX необходимо организациям для повышения их защищенности от таких сложных киберугроз.
-----

ViperSoftX - это очень сложная вредоносная программа, которая эволюционировала с момента своего первоначального обнаружения в 2020 году, с каждой итерацией демонстрируя все большую сложность и расширенные возможности. Первоначально она распространялась через взломанное программное обеспечение и торрент-сайты, а теперь распространяется в виде электронных книг через торренты. Одной из его примечательных особенностей является использование Common Language Runtime (CLR) для загрузки и выполнения команд PowerShell, что создает среду PowerShell в AutoIt для выполнения операций. Используя существующие агрессивные сценарии безопасности и модифицируя их, разработчики ViperSoftX ускоряют разработку, одновременно совершенствуя тактику уклонения, что делает его грозной киберугрозой.

В случае атаки пользователи неосознанно загружают вредоносный RAR-файл, замаскированный под электронную книгу, по ссылке на торрент, содержащей скрытые угрозы, такие как скрытая папка, вводящий в заблуждение файл быстрого доступа, выдаваемый за безвредный PDF, сценарий PowerShell, AutoIt.exe и сценарий автоматической загрузки, маскирующийся под JPG-файлы. Запуск файла быстрого доступа запускает последовательность действий, которая автоматизирует выполнение команд, скрытых в файле "zz1Cover4.jpg", позволяя вредоносному ПО выполнять вредоносные действия без вмешательства пользователя. Код PowerShell в файле LNK настраивает планировщик задач Windows, копирует файлы в системные каталоги и манипулирует системными настройками, чтобы избежать обнаружения.

ViperSoftX использует скрипты AutoIt для маскировки своих действий и взаимодействует с .NET CLR framework для скрытого выполнения команд PowerShell. Вредоносная программа нейтрализует интерфейс сканирования вредоносных программ (AMSI), чтобы избежать обнаружения, путем исправления своего поведения. Используя шифрование base64 и AES, ViperSoftX скрывает свои вредоносные скрипты PowerShell, собирая системную информацию, сканируя криптовалютные кошельки, обмениваясь данными со своим сервером управления и обходя продукты безопасности с помощью обманной сетевой активности.

Адаптируя существующие вредоносные сценарии безопасности и используя среду CLR для беспрепятственной интеграции операций PowerShell, ViperSoftX демонстрирует передовые методы обхода и многогранные возможности, включая механизмы эксфильтрации данных и самоудаления. Понимание тактики, используемой ViperSoftX, имеет решающее значение для организаций при разработке эффективных средств защиты от таких сложных угроз, включая стратегии обнаружения, предотвращения и реагирования для защиты цифровых активов и целостности сети.
#ParsedReport #CompletenessMedium
12-07-2024

Fake Microsoft Teams for Mac delivers Atomic Stealer

https://www.malwarebytes.com/blog/threat-intelligence/2024/07/fake-microsoft-teams-for-mac-delivers-atomic-stealer

Report completeness: Medium

Threats:
Amos_stealer
Poseidon
Cloaking_technique
Seo_poisoning_technique

Geo:
Hong kong

ChatGPT TTPs:
do not use without manual check
T1189, T1204.002, T1071.001, T1078, T1056.001

IOCs:
File: 1
Domain: 4
IP: 1
Hash: 1

Soft:
Microsoft Teams, macOS, Zoom, Slack

Languages:
php

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Fake Microsoft Teams for Mac delivers Atomic Stealer https://www.malwarebytes.com/blog/threat-intelligence/2024/07/fake-microsoft-teams-for-mac-delivers-atomic-stealer Report completeness: Medium Threats: Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в усилении конкуренции среди похитителей macOS, в частности, из-за новой вредоносной кампании, нацеленной на пользователей Mac, с использованием вводящей в заблуждение рекламы Microsoft Teams. Эта форма атаки тесно связана с предыдущими инициативами и включает в себя сложные методы, позволяющие избежать обнаружения, что в конечном итоге подчеркивает растущий уровень угроз со стороны злоумышленников macOS и важность бдительности для снижения киберрисков.
-----

Конкуренция в сфере macOS Stealer усилилась с появлением новой вредоносной кампании, направленной на заманивание пользователей Mac с помощью обманчивой рекламы Microsoft Teams. Эта атака была предпринята в рамках инициативы Poseidon (OSX.RodStealer), которая имеет схожие черты в своей кодовой базе и методах доставки. Мониторинг показал, что число злоумышленников, нацеленных на популярные ключевые слова, такие как Microsoft Teams, увеличилось, и Atomic Stealer, в частности, впервые применил эту тактику. Киберпреступники традиционно использовали такие средства коммуникации, как Zoom, Webex и Slack, маскируя вредоносное ПО в поддельных установочных пакетах. Недавняя схема вредоносной рекламы, которая действовала в течение нескольких дней, использовала сложные механизмы фильтрации, чтобы избежать обнаружения.

После успешного воспроизведения всего процесса доставки вредоносного ПО в Google было незамедлительно сообщено о кампании для принятия необходимых мер. Было обнаружено, что вредоносная реклама для Microsoft Teams, которая, по-видимому, финансировалась через взломанный рекламный аккаунт Google, изначально перенаправляла пользователей на законный веб-сайт Microsoft без каких-либо вредоносных действий. Последующие усилия выявили всю цепочку атак, выявив несоответствия, такие как рекламодатель из Гонконга, который указывал вводящий в заблуждение URL-адрес для показа рекламы, несмотря на очевидную связь с Microsoft. Рекламодатель использовал огромное количество не связанных между собой объявлений.

Вредоносный характер рекламы был подтвержден с помощью сетевого анализа. Каждый пользовательский клик подвергался профилированию с помощью smart . ссылка" для фильтрации ботов и VPN с последующим перенаправлением через скрытый домен ("voipfaqs . com"), прежде чем перейти на вводящую в заблуждение целевую страницу ("teamsbusiness . org"). В видеоролике были показаны этапы установки вредоносного приложения, а также тактика обмана, применяемая для того, чтобы заставить пользователей ввести свой пароль и авторизовать доступ к файловой системе. Хотя эти действия могут показаться рутинными для установки законного программного обеспечения, именно их использует Atomic Stealer для кражи паролей от связок ключей и важных файлов.

По сути, эволюционирующий ландшафт похитителей macOS стал свидетелем усиления агрессивной тактики, использующей обманчивую рекламу, ориентированную на популярные платформы, такие как Microsoft Teams, для проникновения в системы ничего не подозревающих пользователей. Сложный характер таких вредоносных рекламных кампаний подчеркивает важность бдительности и оперативного реагирования при устранении киберугроз, нацеленных на пользователей macOS.
#ParsedReport #CompletenessLow
12-07-2024

The Good, the Bad and the Ugly in Cybersecurity - Week 28

https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6

Report completeness: Low

Threats:
Meliorator_tool
Supply_chain_technique

Victims:
Gitlab customers

Industry:
Financial, Software_development, Petroleum

Geo:
Russian, Israel, Ukraine, Germany, Belarusian, Russia, Poland, Spain, Netherlands

CVEs:
CVE-2024-5655 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.5, <17.0.3, 17.1.0)

CVE-2024-6385 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.6, <17.0.4, <17.1.2)


ChatGPT TTPs:
do not use without manual check
T1102.002, T1566.002, T1078, T1531

IOCs:
Domain: 2
IP: 1

Soft:
discord

Links:
https://github.com/QuoIntelligence/malicious-operations/tree/master/ticket-heist
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 The Good, the Bad and the Ugly in Cybersecurity - Week 28 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6 Report completeness: Low Threats: Meliorator_tool Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в совместной международной операции под руководством ФБР, нацеленной на крупную бот-ферму, распространяющую российскую пропаганду с использованием программного обеспечения на основе искусственного интеллекта, что привело к нарушению работы ботов в социальных сетях, спонсируемых российским государством. Кроме того, в нем обсуждается мошенническая афера с билетами на летние Олимпийские игры в Париже и критическая уязвимость в GitLab, которую необходимо устранить для обеспечения безопасности сред CI/CD.
-----

Совместная международная операция, проводившаяся под руководством ФБР, была нацелена на крупную бот-ферму, занимавшуюся распространением российской пропаганды. Эта бот-ферма, управляемая офицером ФСБ России и заместителем главного редактора Russia Today (RT), с 2022 года использовала программное обеспечение на основе искусственного интеллекта Meliorator для распространения дезинформации по всему миру. Операторы использовали Meliorator для создания убедительных профилей на платформах социальных сетей, таких как X (бывший Twitter), для пропаганды интересов России за рубежом и распространения ложных сведений в различных странах, включая Германию, Израиль, Нидерланды, Польшу, Испанию, Украину и Соединенные Штаты.

В результате операции были заблокированы два доменных имени и почти тысяча аккаунтов в социальных сетях, контролируемых бот-фермой. Домены mlrtr.com и otanmail.com, а также 968 учетных записей X, связанных с бот-фермой RT, были заблокированы, что привело к значительному сбою в работе ботов в социальных сетях, спонсируемых российским государством. В рекомендациях, опубликованных правоохранительными органами по всему миру, содержится информация о программном обеспечении Meliorator, мерах по смягчению последствий и ресурсах для борьбы с кампаниями дезинформации. Кроме того, X приостановила действие остальных учетных записей ботов, указанных в судебных документах, за нарушение условий платформы.

Кроме того, исследователи в области безопасности обнаружили крупномасштабную кампанию по мошенничеству, получившую название Ticket Heist, направленную против покупателей билетов на летние Олимпийские игры в Париже. Злоумышленники создали убедительные веб-сайты, предлагающие поддельные билеты и варианты размещения на различных мероприятиях, включая спортивные игры и музыкальные фестивали. Исследователи выявили 708 доменов, на которых размещались эти мошеннические веб-сайты, целью которых было заманить жертв завышенными ценами на билеты и обещаниями VIP-обслуживания. Транзакции, обработанные с помощью законных сервисов, таких как Stripe, указывают на то, что целью злоумышленника было похищение денег непосредственно у жертв.

Кроме того, GitLab выпустила предупреждение об исправлении критической уязвимости CVE-2024-6385, затрагивающей все версии Community Edition (CE) и Enterprise Edition (EE) с 15.8 по 17.1.2. Этот недостаток может позволить злоумышленникам запускать конвейерные задания от имени других пользователей, потенциально раскрывая конфиденциальную информацию, такую как ключи API и пароли. Важность обеспечения безопасности сред CI/CD была подчеркнута наличием аналогичного дефекта CVE-2024-5655, что подчеркивает необходимость снижения рисков, связанных с атаками на цепочки поставок программного обеспечения, утечками данных и инцидентами отказа в обслуживании.
#ParsedReport #CompletenessHigh
13-07-2024

CloudSorcerer - A new APT targeting Russian government entities

https://www.ctfiot.com/193110.html

Report completeness: High

Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait

Threats:
Cloudwizard_tool
Commonmagic_tool

Victims:
Russian government entities

Industry:
Financial, Government

Geo:
Russian federation, Russian, Ukrainian

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 4
Url: 2
Hash: 1

Soft:
Microsoft COM, Windows service, Windows registry

Algorithms:
sha1, md5, sha256

Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, UserSetInfo 设置有关, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, have more...

Platforms:
intel, x64