#ParsedReport #CompletenessHigh
12-07-2024
Blogs. The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution
https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell-execution
Report completeness: High
Threats:
Vipersoftx
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 23
IOCs:
File: 7
Path: 1
Domain: 1
Hash: 25
Url: 2
Soft:
Windows Task Scheduler, AutoHotKey
Wallets:
metamask, ronin_wallet
Algorithms:
aes, base64
Functions:
_PatchAMSI, _RUN_PSHOST_SCRIPT
Win API:
AmsiScanBuffer, VirtualProtect
Languages:
autoit, powershell
12-07-2024
Blogs. The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution
https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell-execution
Report completeness: High
Threats:
Vipersoftx
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 23
IOCs:
File: 7
Path: 1
Domain: 1
Hash: 25
Url: 2
Soft:
Windows Task Scheduler, AutoHotKey
Wallets:
metamask, ronin_wallet
Algorithms:
aes, base64
Functions:
_PatchAMSI, _RUN_PSHOST_SCRIPT
Win API:
AmsiScanBuffer, VirtualProtect
Languages:
autoit, powershell
Trellix
The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution
ViperSoftX uses CLR to embed and execute PowerShell commands within AutoIt, seamlessly integrating malicious functions while evading detection with an AMSI bypass.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-07-2024 Blogs. The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ViperSoftX - это очень сложная вредоносная программа, которая со временем эволюционировала, приобретая все большую сложность и расширенные возможности. Она распространяется с помощью различных средств обмана, таких как взломанное программное обеспечение, торрент-сайты и маскируется под электронные книги. Вредоносная программа использует такие методы, как Common Language Runtime (CLR), для скрытого выполнения команд PowerShell, маскирует свои действия с помощью сценариев автоматической загрузки и использует шифрование, чтобы избежать обнаружения. Понимание тактики ViperSoftX необходимо организациям для повышения их защищенности от таких сложных киберугроз.
-----
ViperSoftX - это очень сложная вредоносная программа, которая эволюционировала с момента своего первоначального обнаружения в 2020 году, с каждой итерацией демонстрируя все большую сложность и расширенные возможности. Первоначально она распространялась через взломанное программное обеспечение и торрент-сайты, а теперь распространяется в виде электронных книг через торренты. Одной из его примечательных особенностей является использование Common Language Runtime (CLR) для загрузки и выполнения команд PowerShell, что создает среду PowerShell в AutoIt для выполнения операций. Используя существующие агрессивные сценарии безопасности и модифицируя их, разработчики ViperSoftX ускоряют разработку, одновременно совершенствуя тактику уклонения, что делает его грозной киберугрозой.
В случае атаки пользователи неосознанно загружают вредоносный RAR-файл, замаскированный под электронную книгу, по ссылке на торрент, содержащей скрытые угрозы, такие как скрытая папка, вводящий в заблуждение файл быстрого доступа, выдаваемый за безвредный PDF, сценарий PowerShell, AutoIt.exe и сценарий автоматической загрузки, маскирующийся под JPG-файлы. Запуск файла быстрого доступа запускает последовательность действий, которая автоматизирует выполнение команд, скрытых в файле "zz1Cover4.jpg", позволяя вредоносному ПО выполнять вредоносные действия без вмешательства пользователя. Код PowerShell в файле LNK настраивает планировщик задач Windows, копирует файлы в системные каталоги и манипулирует системными настройками, чтобы избежать обнаружения.
ViperSoftX использует скрипты AutoIt для маскировки своих действий и взаимодействует с .NET CLR framework для скрытого выполнения команд PowerShell. Вредоносная программа нейтрализует интерфейс сканирования вредоносных программ (AMSI), чтобы избежать обнаружения, путем исправления своего поведения. Используя шифрование base64 и AES, ViperSoftX скрывает свои вредоносные скрипты PowerShell, собирая системную информацию, сканируя криптовалютные кошельки, обмениваясь данными со своим сервером управления и обходя продукты безопасности с помощью обманной сетевой активности.
Адаптируя существующие вредоносные сценарии безопасности и используя среду CLR для беспрепятственной интеграции операций PowerShell, ViperSoftX демонстрирует передовые методы обхода и многогранные возможности, включая механизмы эксфильтрации данных и самоудаления. Понимание тактики, используемой ViperSoftX, имеет решающее значение для организаций при разработке эффективных средств защиты от таких сложных угроз, включая стратегии обнаружения, предотвращения и реагирования для защиты цифровых активов и целостности сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ViperSoftX - это очень сложная вредоносная программа, которая со временем эволюционировала, приобретая все большую сложность и расширенные возможности. Она распространяется с помощью различных средств обмана, таких как взломанное программное обеспечение, торрент-сайты и маскируется под электронные книги. Вредоносная программа использует такие методы, как Common Language Runtime (CLR), для скрытого выполнения команд PowerShell, маскирует свои действия с помощью сценариев автоматической загрузки и использует шифрование, чтобы избежать обнаружения. Понимание тактики ViperSoftX необходимо организациям для повышения их защищенности от таких сложных киберугроз.
-----
ViperSoftX - это очень сложная вредоносная программа, которая эволюционировала с момента своего первоначального обнаружения в 2020 году, с каждой итерацией демонстрируя все большую сложность и расширенные возможности. Первоначально она распространялась через взломанное программное обеспечение и торрент-сайты, а теперь распространяется в виде электронных книг через торренты. Одной из его примечательных особенностей является использование Common Language Runtime (CLR) для загрузки и выполнения команд PowerShell, что создает среду PowerShell в AutoIt для выполнения операций. Используя существующие агрессивные сценарии безопасности и модифицируя их, разработчики ViperSoftX ускоряют разработку, одновременно совершенствуя тактику уклонения, что делает его грозной киберугрозой.
В случае атаки пользователи неосознанно загружают вредоносный RAR-файл, замаскированный под электронную книгу, по ссылке на торрент, содержащей скрытые угрозы, такие как скрытая папка, вводящий в заблуждение файл быстрого доступа, выдаваемый за безвредный PDF, сценарий PowerShell, AutoIt.exe и сценарий автоматической загрузки, маскирующийся под JPG-файлы. Запуск файла быстрого доступа запускает последовательность действий, которая автоматизирует выполнение команд, скрытых в файле "zz1Cover4.jpg", позволяя вредоносному ПО выполнять вредоносные действия без вмешательства пользователя. Код PowerShell в файле LNK настраивает планировщик задач Windows, копирует файлы в системные каталоги и манипулирует системными настройками, чтобы избежать обнаружения.
ViperSoftX использует скрипты AutoIt для маскировки своих действий и взаимодействует с .NET CLR framework для скрытого выполнения команд PowerShell. Вредоносная программа нейтрализует интерфейс сканирования вредоносных программ (AMSI), чтобы избежать обнаружения, путем исправления своего поведения. Используя шифрование base64 и AES, ViperSoftX скрывает свои вредоносные скрипты PowerShell, собирая системную информацию, сканируя криптовалютные кошельки, обмениваясь данными со своим сервером управления и обходя продукты безопасности с помощью обманной сетевой активности.
Адаптируя существующие вредоносные сценарии безопасности и используя среду CLR для беспрепятственной интеграции операций PowerShell, ViperSoftX демонстрирует передовые методы обхода и многогранные возможности, включая механизмы эксфильтрации данных и самоудаления. Понимание тактики, используемой ViperSoftX, имеет решающее значение для организаций при разработке эффективных средств защиты от таких сложных угроз, включая стратегии обнаружения, предотвращения и реагирования для защиты цифровых активов и целостности сети.
#ParsedReport #CompletenessMedium
12-07-2024
Fake Microsoft Teams for Mac delivers Atomic Stealer
https://www.malwarebytes.com/blog/threat-intelligence/2024/07/fake-microsoft-teams-for-mac-delivers-atomic-stealer
Report completeness: Medium
Threats:
Amos_stealer
Poseidon
Cloaking_technique
Seo_poisoning_technique
Geo:
Hong kong
ChatGPT TTPs:
T1189, T1204.002, T1071.001, T1078, T1056.001
IOCs:
File: 1
Domain: 4
IP: 1
Hash: 1
Soft:
Microsoft Teams, macOS, Zoom, Slack
Languages:
php
Platforms:
apple
12-07-2024
Fake Microsoft Teams for Mac delivers Atomic Stealer
https://www.malwarebytes.com/blog/threat-intelligence/2024/07/fake-microsoft-teams-for-mac-delivers-atomic-stealer
Report completeness: Medium
Threats:
Amos_stealer
Poseidon
Cloaking_technique
Seo_poisoning_technique
Geo:
Hong kong
ChatGPT TTPs:
do not use without manual checkT1189, T1204.002, T1071.001, T1078, T1056.001
IOCs:
File: 1
Domain: 4
IP: 1
Hash: 1
Soft:
Microsoft Teams, macOS, Zoom, Slack
Languages:
php
Platforms:
apple
Malwarebytes
Fake Microsoft Teams for Mac delivers Atomic Stealer
In a new malware campaign, threat actors are using Google ads to target Mac users looking to download Microsoft Teams.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Fake Microsoft Teams for Mac delivers Atomic Stealer https://www.malwarebytes.com/blog/threat-intelligence/2024/07/fake-microsoft-teams-for-mac-delivers-atomic-stealer Report completeness: Medium Threats: Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в усилении конкуренции среди похитителей macOS, в частности, из-за новой вредоносной кампании, нацеленной на пользователей Mac, с использованием вводящей в заблуждение рекламы Microsoft Teams. Эта форма атаки тесно связана с предыдущими инициативами и включает в себя сложные методы, позволяющие избежать обнаружения, что в конечном итоге подчеркивает растущий уровень угроз со стороны злоумышленников macOS и важность бдительности для снижения киберрисков.
-----
Конкуренция в сфере macOS Stealer усилилась с появлением новой вредоносной кампании, направленной на заманивание пользователей Mac с помощью обманчивой рекламы Microsoft Teams. Эта атака была предпринята в рамках инициативы Poseidon (OSX.RodStealer), которая имеет схожие черты в своей кодовой базе и методах доставки. Мониторинг показал, что число злоумышленников, нацеленных на популярные ключевые слова, такие как Microsoft Teams, увеличилось, и Atomic Stealer, в частности, впервые применил эту тактику. Киберпреступники традиционно использовали такие средства коммуникации, как Zoom, Webex и Slack, маскируя вредоносное ПО в поддельных установочных пакетах. Недавняя схема вредоносной рекламы, которая действовала в течение нескольких дней, использовала сложные механизмы фильтрации, чтобы избежать обнаружения.
После успешного воспроизведения всего процесса доставки вредоносного ПО в Google было незамедлительно сообщено о кампании для принятия необходимых мер. Было обнаружено, что вредоносная реклама для Microsoft Teams, которая, по-видимому, финансировалась через взломанный рекламный аккаунт Google, изначально перенаправляла пользователей на законный веб-сайт Microsoft без каких-либо вредоносных действий. Последующие усилия выявили всю цепочку атак, выявив несоответствия, такие как рекламодатель из Гонконга, который указывал вводящий в заблуждение URL-адрес для показа рекламы, несмотря на очевидную связь с Microsoft. Рекламодатель использовал огромное количество не связанных между собой объявлений.
Вредоносный характер рекламы был подтвержден с помощью сетевого анализа. Каждый пользовательский клик подвергался профилированию с помощью smart . ссылка" для фильтрации ботов и VPN с последующим перенаправлением через скрытый домен ("voipfaqs . com"), прежде чем перейти на вводящую в заблуждение целевую страницу ("teamsbusiness . org"). В видеоролике были показаны этапы установки вредоносного приложения, а также тактика обмана, применяемая для того, чтобы заставить пользователей ввести свой пароль и авторизовать доступ к файловой системе. Хотя эти действия могут показаться рутинными для установки законного программного обеспечения, именно их использует Atomic Stealer для кражи паролей от связок ключей и важных файлов.
По сути, эволюционирующий ландшафт похитителей macOS стал свидетелем усиления агрессивной тактики, использующей обманчивую рекламу, ориентированную на популярные платформы, такие как Microsoft Teams, для проникновения в системы ничего не подозревающих пользователей. Сложный характер таких вредоносных рекламных кампаний подчеркивает важность бдительности и оперативного реагирования при устранении киберугроз, нацеленных на пользователей macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в усилении конкуренции среди похитителей macOS, в частности, из-за новой вредоносной кампании, нацеленной на пользователей Mac, с использованием вводящей в заблуждение рекламы Microsoft Teams. Эта форма атаки тесно связана с предыдущими инициативами и включает в себя сложные методы, позволяющие избежать обнаружения, что в конечном итоге подчеркивает растущий уровень угроз со стороны злоумышленников macOS и важность бдительности для снижения киберрисков.
-----
Конкуренция в сфере macOS Stealer усилилась с появлением новой вредоносной кампании, направленной на заманивание пользователей Mac с помощью обманчивой рекламы Microsoft Teams. Эта атака была предпринята в рамках инициативы Poseidon (OSX.RodStealer), которая имеет схожие черты в своей кодовой базе и методах доставки. Мониторинг показал, что число злоумышленников, нацеленных на популярные ключевые слова, такие как Microsoft Teams, увеличилось, и Atomic Stealer, в частности, впервые применил эту тактику. Киберпреступники традиционно использовали такие средства коммуникации, как Zoom, Webex и Slack, маскируя вредоносное ПО в поддельных установочных пакетах. Недавняя схема вредоносной рекламы, которая действовала в течение нескольких дней, использовала сложные механизмы фильтрации, чтобы избежать обнаружения.
После успешного воспроизведения всего процесса доставки вредоносного ПО в Google было незамедлительно сообщено о кампании для принятия необходимых мер. Было обнаружено, что вредоносная реклама для Microsoft Teams, которая, по-видимому, финансировалась через взломанный рекламный аккаунт Google, изначально перенаправляла пользователей на законный веб-сайт Microsoft без каких-либо вредоносных действий. Последующие усилия выявили всю цепочку атак, выявив несоответствия, такие как рекламодатель из Гонконга, который указывал вводящий в заблуждение URL-адрес для показа рекламы, несмотря на очевидную связь с Microsoft. Рекламодатель использовал огромное количество не связанных между собой объявлений.
Вредоносный характер рекламы был подтвержден с помощью сетевого анализа. Каждый пользовательский клик подвергался профилированию с помощью smart . ссылка" для фильтрации ботов и VPN с последующим перенаправлением через скрытый домен ("voipfaqs . com"), прежде чем перейти на вводящую в заблуждение целевую страницу ("teamsbusiness . org"). В видеоролике были показаны этапы установки вредоносного приложения, а также тактика обмана, применяемая для того, чтобы заставить пользователей ввести свой пароль и авторизовать доступ к файловой системе. Хотя эти действия могут показаться рутинными для установки законного программного обеспечения, именно их использует Atomic Stealer для кражи паролей от связок ключей и важных файлов.
По сути, эволюционирующий ландшафт похитителей macOS стал свидетелем усиления агрессивной тактики, использующей обманчивую рекламу, ориентированную на популярные платформы, такие как Microsoft Teams, для проникновения в системы ничего не подозревающих пользователей. Сложный характер таких вредоносных рекламных кампаний подчеркивает важность бдительности и оперативного реагирования при устранении киберугроз, нацеленных на пользователей macOS.
#ParsedReport #CompletenessLow
12-07-2024
The Good, the Bad and the Ugly in Cybersecurity - Week 28
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6
Report completeness: Low
Threats:
Meliorator_tool
Supply_chain_technique
Victims:
Gitlab customers
Industry:
Financial, Software_development, Petroleum
Geo:
Russian, Israel, Ukraine, Germany, Belarusian, Russia, Poland, Spain, Netherlands
CVEs:
CVE-2024-5655 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.5, <17.0.3, 17.1.0)
CVE-2024-6385 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.6, <17.0.4, <17.1.2)
ChatGPT TTPs:
T1102.002, T1566.002, T1078, T1531
IOCs:
Domain: 2
IP: 1
Soft:
discord
Links:
12-07-2024
The Good, the Bad and the Ugly in Cybersecurity - Week 28
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6
Report completeness: Low
Threats:
Meliorator_tool
Supply_chain_technique
Victims:
Gitlab customers
Industry:
Financial, Software_development, Petroleum
Geo:
Russian, Israel, Ukraine, Germany, Belarusian, Russia, Poland, Spain, Netherlands
CVEs:
CVE-2024-5655 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.5, <17.0.3, 17.1.0)
CVE-2024-6385 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.6, <17.0.4, <17.1.2)
ChatGPT TTPs:
do not use without manual checkT1102.002, T1566.002, T1078, T1531
IOCs:
Domain: 2
IP: 1
Soft:
discord
Links:
https://github.com/QuoIntelligence/malicious-operations/tree/master/ticket-heistSentinelOne
The Good, the Bad and the Ugly in Cybersecurity - Week 28
Feds seize Russian GenAI bot farm, scammers ramp up sale of fake Olympics tickets, and critical GitLab bug allows unauthorized pipeline jobs.
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 The Good, the Bad and the Ugly in Cybersecurity - Week 28 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6 Report completeness: Low Threats: Meliorator_tool Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в совместной международной операции под руководством ФБР, нацеленной на крупную бот-ферму, распространяющую российскую пропаганду с использованием программного обеспечения на основе искусственного интеллекта, что привело к нарушению работы ботов в социальных сетях, спонсируемых российским государством. Кроме того, в нем обсуждается мошенническая афера с билетами на летние Олимпийские игры в Париже и критическая уязвимость в GitLab, которую необходимо устранить для обеспечения безопасности сред CI/CD.
-----
Совместная международная операция, проводившаяся под руководством ФБР, была нацелена на крупную бот-ферму, занимавшуюся распространением российской пропаганды. Эта бот-ферма, управляемая офицером ФСБ России и заместителем главного редактора Russia Today (RT), с 2022 года использовала программное обеспечение на основе искусственного интеллекта Meliorator для распространения дезинформации по всему миру. Операторы использовали Meliorator для создания убедительных профилей на платформах социальных сетей, таких как X (бывший Twitter), для пропаганды интересов России за рубежом и распространения ложных сведений в различных странах, включая Германию, Израиль, Нидерланды, Польшу, Испанию, Украину и Соединенные Штаты.
В результате операции были заблокированы два доменных имени и почти тысяча аккаунтов в социальных сетях, контролируемых бот-фермой. Домены mlrtr.com и otanmail.com, а также 968 учетных записей X, связанных с бот-фермой RT, были заблокированы, что привело к значительному сбою в работе ботов в социальных сетях, спонсируемых российским государством. В рекомендациях, опубликованных правоохранительными органами по всему миру, содержится информация о программном обеспечении Meliorator, мерах по смягчению последствий и ресурсах для борьбы с кампаниями дезинформации. Кроме того, X приостановила действие остальных учетных записей ботов, указанных в судебных документах, за нарушение условий платформы.
Кроме того, исследователи в области безопасности обнаружили крупномасштабную кампанию по мошенничеству, получившую название Ticket Heist, направленную против покупателей билетов на летние Олимпийские игры в Париже. Злоумышленники создали убедительные веб-сайты, предлагающие поддельные билеты и варианты размещения на различных мероприятиях, включая спортивные игры и музыкальные фестивали. Исследователи выявили 708 доменов, на которых размещались эти мошеннические веб-сайты, целью которых было заманить жертв завышенными ценами на билеты и обещаниями VIP-обслуживания. Транзакции, обработанные с помощью законных сервисов, таких как Stripe, указывают на то, что целью злоумышленника было похищение денег непосредственно у жертв.
Кроме того, GitLab выпустила предупреждение об исправлении критической уязвимости CVE-2024-6385, затрагивающей все версии Community Edition (CE) и Enterprise Edition (EE) с 15.8 по 17.1.2. Этот недостаток может позволить злоумышленникам запускать конвейерные задания от имени других пользователей, потенциально раскрывая конфиденциальную информацию, такую как ключи API и пароли. Важность обеспечения безопасности сред CI/CD была подчеркнута наличием аналогичного дефекта CVE-2024-5655, что подчеркивает необходимость снижения рисков, связанных с атаками на цепочки поставок программного обеспечения, утечками данных и инцидентами отказа в обслуживании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в совместной международной операции под руководством ФБР, нацеленной на крупную бот-ферму, распространяющую российскую пропаганду с использованием программного обеспечения на основе искусственного интеллекта, что привело к нарушению работы ботов в социальных сетях, спонсируемых российским государством. Кроме того, в нем обсуждается мошенническая афера с билетами на летние Олимпийские игры в Париже и критическая уязвимость в GitLab, которую необходимо устранить для обеспечения безопасности сред CI/CD.
-----
Совместная международная операция, проводившаяся под руководством ФБР, была нацелена на крупную бот-ферму, занимавшуюся распространением российской пропаганды. Эта бот-ферма, управляемая офицером ФСБ России и заместителем главного редактора Russia Today (RT), с 2022 года использовала программное обеспечение на основе искусственного интеллекта Meliorator для распространения дезинформации по всему миру. Операторы использовали Meliorator для создания убедительных профилей на платформах социальных сетей, таких как X (бывший Twitter), для пропаганды интересов России за рубежом и распространения ложных сведений в различных странах, включая Германию, Израиль, Нидерланды, Польшу, Испанию, Украину и Соединенные Штаты.
В результате операции были заблокированы два доменных имени и почти тысяча аккаунтов в социальных сетях, контролируемых бот-фермой. Домены mlrtr.com и otanmail.com, а также 968 учетных записей X, связанных с бот-фермой RT, были заблокированы, что привело к значительному сбою в работе ботов в социальных сетях, спонсируемых российским государством. В рекомендациях, опубликованных правоохранительными органами по всему миру, содержится информация о программном обеспечении Meliorator, мерах по смягчению последствий и ресурсах для борьбы с кампаниями дезинформации. Кроме того, X приостановила действие остальных учетных записей ботов, указанных в судебных документах, за нарушение условий платформы.
Кроме того, исследователи в области безопасности обнаружили крупномасштабную кампанию по мошенничеству, получившую название Ticket Heist, направленную против покупателей билетов на летние Олимпийские игры в Париже. Злоумышленники создали убедительные веб-сайты, предлагающие поддельные билеты и варианты размещения на различных мероприятиях, включая спортивные игры и музыкальные фестивали. Исследователи выявили 708 доменов, на которых размещались эти мошеннические веб-сайты, целью которых было заманить жертв завышенными ценами на билеты и обещаниями VIP-обслуживания. Транзакции, обработанные с помощью законных сервисов, таких как Stripe, указывают на то, что целью злоумышленника было похищение денег непосредственно у жертв.
Кроме того, GitLab выпустила предупреждение об исправлении критической уязвимости CVE-2024-6385, затрагивающей все версии Community Edition (CE) и Enterprise Edition (EE) с 15.8 по 17.1.2. Этот недостаток может позволить злоумышленникам запускать конвейерные задания от имени других пользователей, потенциально раскрывая конфиденциальную информацию, такую как ключи API и пароли. Важность обеспечения безопасности сред CI/CD была подчеркнута наличием аналогичного дефекта CVE-2024-5655, что подчеркивает необходимость снижения рисков, связанных с атаками на цепочки поставок программного обеспечения, утечками данных и инцидентами отказа в обслуживании.
#ParsedReport #CompletenessHigh
13-07-2024
CloudSorcerer - A new APT targeting Russian government entities
https://www.ctfiot.com/193110.html
Report completeness: High
Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait
Threats:
Cloudwizard_tool
Commonmagic_tool
Victims:
Russian government entities
Industry:
Financial, Government
Geo:
Russian federation, Russian, Ukrainian
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 4
Url: 2
Hash: 1
Soft:
Microsoft COM, Windows service, Windows registry
Algorithms:
sha1, md5, sha256
Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, UserSetInfo 设置有关, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, have more...
Platforms:
intel, x64
13-07-2024
CloudSorcerer - A new APT targeting Russian government entities
https://www.ctfiot.com/193110.html
Report completeness: High
Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait
Threats:
Cloudwizard_tool
Commonmagic_tool
Victims:
Russian government entities
Industry:
Financial, Government
Geo:
Russian federation, Russian, Ukrainian
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 4
Url: 2
Hash: 1
Soft:
Microsoft COM, Windows service, Windows registry
Algorithms:
sha1, md5, sha256
Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, UserSetInfo 设置有关, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, have more...
Platforms:
intel, x64
CTF导航
CloudSorcerer – A new APT targeting Russian government entities | CTF导航
In May 2024, we discovered a new advanced persistent threat (APT) targeting Russian government entities that we dubbed CloudSorcerer. It’s a sophisticated cyberespionage tool used for stealth monit...
CTT Report Hub
#ParsedReport #CompletenessHigh 13-07-2024 CloudSorcerer - A new APT targeting Russian government entities https://www.ctfiot.com/193110.html Report completeness: High Actors/Campaigns: Cloudsorcerer (motivation: cyber_espionage) Groundbait Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе новой усовершенствованной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. CloudSorcerer - это сложный инструмент кибершпионажа, который использует облачные ресурсы, включая Microsoft Graph, Yandex Cloud и Dropbox, для скрытого мониторинга, сбора данных и эксфильтрации. Выделяются методы работы вредоносного ПО, использование API-интерфейсов с токенами аутентификации и взаимодействие через GitHub и облачные серверы, что указывает на то, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами по сравнению с ранее описанным APT под названием CloudWizard.
-----
В мае 2024 года была обнаружена новая продвинутая постоянная угроза (APT) под названием CloudSorcerer, нацеленная на российские государственные учреждения. Этот сложный инструмент кибершпионажа использует инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора данных и эксфильтрации. CloudSorcerer использует облачные ресурсы в качестве серверов управления (C2), используя API с токенами аутентификации. Кроме того, он использует GitHub в качестве исходного сервера C2. Принцип действия вредоносной программы напоминает CloudWizard APT, о котором сообщалось в 2023 году, но с совершенно другим кодом, что позволяет предположить, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами.
CloudSorcerer запускается злоумышленником вручную на зараженных компьютерах в виде одного двоичного файла Portable Executable (PE), написанного на C. Его функциональность зависит от процесса, в котором он выполняется. В зависимости от имени обнаруженного процесса (браузер, mspaint.exe, msiexec.exe) вредоносная программа выполняет различные функции, например, действует как бэкдор-модуль, запускает свой коммуникационный модуль C2 или внедряет шелл-код в процессы перед завершением работы. Шелл-код, используемый CloudSorcerer для начальной миграции процессов, соответствует стандартным функциям, таким как разбор блока среды процесса (PEB) и сопоставление кода с целевыми процессами.
Модуль бэкдора CloudSorcerer собирает системную информацию о машине-жертве и записывает ее в специально созданную структуру, а затем передает процессу модуля C2 по именованному каналу. Вредоносная программа обрабатывает команды, полученные от модуля C2, при этом различные идентификаторы COMMAND_ID запускают такие действия, как сбор информации о жестком диске, выполнение команд оболочки, манипулирование файлами и внедрение шелл-кода в процессы, среди прочего.
CloudSorcerer устанавливает соединение со своим исходным сервером C2 на странице GitHub, где закодированные данные извлекаются и декодируются с помощью подстановки кодов. Вредоносная программа также взаимодействует с российским облачным сервером фотохостинга, определяя облачный сервис (Microsoft Graph или Yandex) на основе магического числа в расшифрованной шестнадцатеричной строке. Модуль C2 CloudSorcerer управляет обменом данными с модулем backdoor, используя отдельные потоки и канал Windows.
Несмотря на сходство в работе с CloudWizard APT, различия в коде и функциональности позволяют предположить, что CloudSorcerer, скорее всего, является новым разработчиком, вдохновленным предыдущими методами, но разрабатывающим свои собственные инструменты. Использование облачных сервисов и сложных методов коммуникации подчеркивает изощренность и стратегический подход этого инструмента кибершпионажа, нацеленного на правительственные организации в Российской Федерации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе новой усовершенствованной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. CloudSorcerer - это сложный инструмент кибершпионажа, который использует облачные ресурсы, включая Microsoft Graph, Yandex Cloud и Dropbox, для скрытого мониторинга, сбора данных и эксфильтрации. Выделяются методы работы вредоносного ПО, использование API-интерфейсов с токенами аутентификации и взаимодействие через GitHub и облачные серверы, что указывает на то, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами по сравнению с ранее описанным APT под названием CloudWizard.
-----
В мае 2024 года была обнаружена новая продвинутая постоянная угроза (APT) под названием CloudSorcerer, нацеленная на российские государственные учреждения. Этот сложный инструмент кибершпионажа использует инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора данных и эксфильтрации. CloudSorcerer использует облачные ресурсы в качестве серверов управления (C2), используя API с токенами аутентификации. Кроме того, он использует GitHub в качестве исходного сервера C2. Принцип действия вредоносной программы напоминает CloudWizard APT, о котором сообщалось в 2023 году, но с совершенно другим кодом, что позволяет предположить, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами.
CloudSorcerer запускается злоумышленником вручную на зараженных компьютерах в виде одного двоичного файла Portable Executable (PE), написанного на C. Его функциональность зависит от процесса, в котором он выполняется. В зависимости от имени обнаруженного процесса (браузер, mspaint.exe, msiexec.exe) вредоносная программа выполняет различные функции, например, действует как бэкдор-модуль, запускает свой коммуникационный модуль C2 или внедряет шелл-код в процессы перед завершением работы. Шелл-код, используемый CloudSorcerer для начальной миграции процессов, соответствует стандартным функциям, таким как разбор блока среды процесса (PEB) и сопоставление кода с целевыми процессами.
Модуль бэкдора CloudSorcerer собирает системную информацию о машине-жертве и записывает ее в специально созданную структуру, а затем передает процессу модуля C2 по именованному каналу. Вредоносная программа обрабатывает команды, полученные от модуля C2, при этом различные идентификаторы COMMAND_ID запускают такие действия, как сбор информации о жестком диске, выполнение команд оболочки, манипулирование файлами и внедрение шелл-кода в процессы, среди прочего.
CloudSorcerer устанавливает соединение со своим исходным сервером C2 на странице GitHub, где закодированные данные извлекаются и декодируются с помощью подстановки кодов. Вредоносная программа также взаимодействует с российским облачным сервером фотохостинга, определяя облачный сервис (Microsoft Graph или Yandex) на основе магического числа в расшифрованной шестнадцатеричной строке. Модуль C2 CloudSorcerer управляет обменом данными с модулем backdoor, используя отдельные потоки и канал Windows.
Несмотря на сходство в работе с CloudWizard APT, различия в коде и функциональности позволяют предположить, что CloudSorcerer, скорее всего, является новым разработчиком, вдохновленным предыдущими методами, но разрабатывающим свои собственные инструменты. Использование облачных сервисов и сложных методов коммуникации подчеркивает изощренность и стратегический подход этого инструмента кибершпионажа, нацеленного на правительственные организации в Российской Федерации.
#ParsedReport #CompletenessLow
12-07-2024
Flash Notice: Xctdoor Malware Targeting IIS Servers
https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers
Report completeness: Low
Actors/Campaigns:
Andariel
Threats:
Xctdoor
Xcloader
Geo:
Korean
ChatGPT TTPs:
T1059.003, T1053.005, T1218.010
IOCs:
File: 1
Hash: 34
IP: 1
Url: 2
Domain: 2
Algorithms:
md5, sha1, sha256
12-07-2024
Flash Notice: Xctdoor Malware Targeting IIS Servers
https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers
Report completeness: Low
Actors/Campaigns:
Andariel
Threats:
Xctdoor
Xcloader
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1059.003, T1053.005, T1218.010
IOCs:
File: 1
Hash: 34
IP: 1
Url: 2
Domain: 2
Algorithms:
md5, sha1, sha256
Avertium
Flash Notice: Xctdoor Malware Targeting IIS Servers
This week, security researchers discovered that Xctdoor malware is actively targeting IIS servers to distribute additional malicious software.
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 Flash Notice: Xctdoor Malware Targeting IIS Servers https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers Report completeness: Low Actors/Campaigns: Andariel Threats: Xctdoor Xcloader Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в целенаправленной кибератаке с использованием вредоносной программы Xctdoor, нацеленной на серверы IIS в оборонном и производственном секторах. Кампания использует корейское ERP-решение и предполагает использование взломанного корейского сервера обновлений ERP. Вредоносная программа Xctdoor обеспечивает устойчивость, выводит системную информацию и выполняет команды с удаленного C&C сервера. Злоумышленники продемонстрировали гибкость в своей тактике, переключившись с производственного сектора на оборонный. Потенциальные последствия несанкционированного доступа к конфиденциальной информации серьезны, что подчеркивает необходимость того, чтобы организации повышали свою кибербезопасность и сохраняли бдительность в отношении развивающихся угроз, таких как Xctdoor.
-----
Исследователи в области безопасности недавно обнаружили целенаправленную кибератаку с использованием вредоносной программы Xctdoor, направленную на серверы IIS для распространения дополнительного вредоносного программного обеспечения. Кампания в основном затронула оборонный и производственный секторы, используя корейское ERP-решение. Злоумышленники использовали взломанный корейский сервер обновлений ERP для взлома систем - тактика, напоминающая методы Andariel group.
Xctdoor, разновидность вредоносного ПО на базе Go, обеспечивает устойчивость, внедряясь в системные процессы и создавая ярлыки для запуска, позволяющие избежать перезагрузки. Это вредоносное ПО предназначено для извлечения системной информации и выполнения команд с удаленного сервера управления (C&C). Было замечено, что злоумышленники со временем меняли свою тактику: в марте 2024 года они сосредоточились на производственном секторе, используя XcLoader для распространения Xctdoor, а в мае 2024 года переключились на оборонный сектор, используя другую технику, включающую Regsvr32.exe для запуска вредоносной библиотеки DLL.
Последствия несанкционированного доступа к конфиденциальной информации являются серьезными и потенциально могут привести к существенным утечкам данных, финансовым потерям, ущербу репутации и юридической ответственности для пострадавших организаций. Сложные возможности Xctdoor по удалению данных, выполнению произвольных команд и уклонению от обнаружения вызывают серьезную озабоченность как у специалистов по кибербезопасности, так и у организаций. Организациям в целевых секторах крайне важно повысить уровень своей кибербезопасности и сохранять бдительность в отношении развивающихся угроз, таких как Xctdoor, для защиты своих критически важных активов и конфиденциальной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в целенаправленной кибератаке с использованием вредоносной программы Xctdoor, нацеленной на серверы IIS в оборонном и производственном секторах. Кампания использует корейское ERP-решение и предполагает использование взломанного корейского сервера обновлений ERP. Вредоносная программа Xctdoor обеспечивает устойчивость, выводит системную информацию и выполняет команды с удаленного C&C сервера. Злоумышленники продемонстрировали гибкость в своей тактике, переключившись с производственного сектора на оборонный. Потенциальные последствия несанкционированного доступа к конфиденциальной информации серьезны, что подчеркивает необходимость того, чтобы организации повышали свою кибербезопасность и сохраняли бдительность в отношении развивающихся угроз, таких как Xctdoor.
-----
Исследователи в области безопасности недавно обнаружили целенаправленную кибератаку с использованием вредоносной программы Xctdoor, направленную на серверы IIS для распространения дополнительного вредоносного программного обеспечения. Кампания в основном затронула оборонный и производственный секторы, используя корейское ERP-решение. Злоумышленники использовали взломанный корейский сервер обновлений ERP для взлома систем - тактика, напоминающая методы Andariel group.
Xctdoor, разновидность вредоносного ПО на базе Go, обеспечивает устойчивость, внедряясь в системные процессы и создавая ярлыки для запуска, позволяющие избежать перезагрузки. Это вредоносное ПО предназначено для извлечения системной информации и выполнения команд с удаленного сервера управления (C&C). Было замечено, что злоумышленники со временем меняли свою тактику: в марте 2024 года они сосредоточились на производственном секторе, используя XcLoader для распространения Xctdoor, а в мае 2024 года переключились на оборонный сектор, используя другую технику, включающую Regsvr32.exe для запуска вредоносной библиотеки DLL.
Последствия несанкционированного доступа к конфиденциальной информации являются серьезными и потенциально могут привести к существенным утечкам данных, финансовым потерям, ущербу репутации и юридической ответственности для пострадавших организаций. Сложные возможности Xctdoor по удалению данных, выполнению произвольных команд и уклонению от обнаружения вызывают серьезную озабоченность как у специалистов по кибербезопасности, так и у организаций. Организациям в целевых секторах крайне важно повысить уровень своей кибербезопасности и сохранять бдительность в отношении развивающихся угроз, таких как Xctdoor, для защиты своих критически важных активов и конфиденциальной информации.
#ParsedReport #CompletenessLow
13-07-2024
DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1
https://www.ctfiot.com/193170.html
Report completeness: Low
Actors/Campaigns:
Winnti
Earth_baku
Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike
Geo:
Asia, Taiwan, India, Thailand, China, Asian
ChatGPT TTPs:
T1574.002, T1564.001, T1027.002, T1105, T1140, T1574
IOCs:
File: 11
Coin: 1
Hash: 11
Soft:
WeChat
Algorithms:
chacha20, crc-32, aes-cbc, exhibit, xor, zip, aes, md5
Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget
Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...
Languages:
python
13-07-2024
DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1
https://www.ctfiot.com/193170.html
Report completeness: Low
Actors/Campaigns:
Winnti
Earth_baku
Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike
Geo:
Asia, Taiwan, India, Thailand, China, Asian
ChatGPT TTPs:
do not use without manual checkT1574.002, T1564.001, T1027.002, T1105, T1140, T1574
IOCs:
File: 11
Coin: 1
Hash: 11
Soft:
Algorithms:
chacha20, crc-32, aes-cbc, exhibit, xor, zip, aes, md5
Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget
Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...
Languages:
python
CTF导航
DodgeBox:深入探究 APT41 的最新武器库 | 第 1 部分 | CTF导航
介绍这是我们对 APT41 的新工具(包括 DodgeBox 和 MoonWalk)进行两部分技术深入研究的第一部分。 2024 年 4 月,Zscaler ThreatLabz 发现了一种以前未知的加载程序,名为 DodgeBox。经过进一步分析,发现 ...
CTT Report Hub
#ParsedReport #CompletenessLow 13-07-2024 DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1 https://www.ctfiot.com/193170.html Report completeness: Low Actors/Campaigns: Winnti Earth_baku Threats: Dodgebox Moonwalk Stealthvector Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном техническом анализе двух новых инструментов, приписываемых APT41, - DodgeBox и MoonWalk, - демонстрирующих их расширенные возможности по уклонению от обнаружения и осуществлению вредоносных действий, с акцентом на методы уклонения, функциональность и атрибуцию DodgeBox субъекту угрозы.
-----
В тексте представлен подробный технический анализ двух новых инструментов от APT41 - DodgeBox и MoonWalk. Компания APT41, базирующаяся в Китае и представляющая угрозу национальным государствам, известная своей деятельностью в странах Юго-Восточной Азии, была определена в качестве разработчика усовершенствованной версии StealthVector под названием DodgeBox. DodgeBox - это отражающий загрузчик DLL, аналогичный StealthVector, но со значительными улучшениями в реализации. Он использует такие методы обхода, как подмена стека вызовов, дополнительная загрузка DLL, удаление DLL-файлов и ограждения среды, чтобы избежать обнаружения средствами защиты.
DodgeBox работает путем дополнительной загрузки вредоносной библиотеки DLL (sbiedll.dll) с помощью законного исполняемого файла (taskhost.exe), подписанного Sandboxie. Эта библиотека DLL действует как загрузчик, отвечающий за расшифровку полезной нагрузки второго этапа, MoonWalk, из зашифрованного файла DAT. Затем MoonWalk служит в качестве бэкдора, который взаимодействует через Google Диск для целей командования и контроля (C2).
Ключевые особенности DodgeBox включают в себя режим обратной связи с шифрованием AES (AES-CFB) для шифрования, проверку окружающей среды, чтобы убедиться, что он работает с намеченной целью, и использование соленых хэшей FNV1a для имен библиотек DLL и функций, чтобы избежать статического обнаружения. Он также выполняет проверку целостности зашифрованных конфигураций, эффективно разрешает библиотеки DLL с помощью функций ntdll и распаковывает библиотеки DLL для выявления потенциального вмешательства.
Кроме того, DodgeBox использует подмену стека вызовов для маскировки источника вызовов API, что затрудняет обнаружение вредоносной активности решениями по обеспечению безопасности. Манипулируя стеком вызовов, DodgeBox гарантирует, что вызовы API поступают из надежных двоичных файлов, а не из самой вредоносной программы.
Технический анализ подчеркивает изощренность DodgeBox в уклонении от обнаружения и отнесении этого инструмента к APT41 на основе наблюдаемых TTP, целевых стран и сходства с известными вредоносными программами, такими как StealthVector. Анализ телеметрических данных VirusTotal также выявил отправленные образцы DodgeBox из Таиланда и Тайваня. Кроме того, в контролируемой злоумышленниками учетной записи Google Drive, используемой для C2 communications, была обнаружена электронная таблица, содержащая личную информацию о физических лицах в Индии, что указывает на потенциальную цель для других жертв.
В тексте подчеркивается сложность и расширенные возможности DodgeBox, что позиционирует его как серьезную киберугрозу, связанную с APT41. Вторая часть серии обещает более подробно рассказать о бэкдоре MoonWalk, используемом DodgeBox, и предоставить дополнительную информацию об этих новых угрозах. Наконец, многоуровневая облачная платформа безопасности Zscaler обнаружила индикаторы, связанные с DodgeBox, что позволяет проактивно обнаруживать угрозы и устранять их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном техническом анализе двух новых инструментов, приписываемых APT41, - DodgeBox и MoonWalk, - демонстрирующих их расширенные возможности по уклонению от обнаружения и осуществлению вредоносных действий, с акцентом на методы уклонения, функциональность и атрибуцию DodgeBox субъекту угрозы.
-----
В тексте представлен подробный технический анализ двух новых инструментов от APT41 - DodgeBox и MoonWalk. Компания APT41, базирующаяся в Китае и представляющая угрозу национальным государствам, известная своей деятельностью в странах Юго-Восточной Азии, была определена в качестве разработчика усовершенствованной версии StealthVector под названием DodgeBox. DodgeBox - это отражающий загрузчик DLL, аналогичный StealthVector, но со значительными улучшениями в реализации. Он использует такие методы обхода, как подмена стека вызовов, дополнительная загрузка DLL, удаление DLL-файлов и ограждения среды, чтобы избежать обнаружения средствами защиты.
DodgeBox работает путем дополнительной загрузки вредоносной библиотеки DLL (sbiedll.dll) с помощью законного исполняемого файла (taskhost.exe), подписанного Sandboxie. Эта библиотека DLL действует как загрузчик, отвечающий за расшифровку полезной нагрузки второго этапа, MoonWalk, из зашифрованного файла DAT. Затем MoonWalk служит в качестве бэкдора, который взаимодействует через Google Диск для целей командования и контроля (C2).
Ключевые особенности DodgeBox включают в себя режим обратной связи с шифрованием AES (AES-CFB) для шифрования, проверку окружающей среды, чтобы убедиться, что он работает с намеченной целью, и использование соленых хэшей FNV1a для имен библиотек DLL и функций, чтобы избежать статического обнаружения. Он также выполняет проверку целостности зашифрованных конфигураций, эффективно разрешает библиотеки DLL с помощью функций ntdll и распаковывает библиотеки DLL для выявления потенциального вмешательства.
Кроме того, DodgeBox использует подмену стека вызовов для маскировки источника вызовов API, что затрудняет обнаружение вредоносной активности решениями по обеспечению безопасности. Манипулируя стеком вызовов, DodgeBox гарантирует, что вызовы API поступают из надежных двоичных файлов, а не из самой вредоносной программы.
Технический анализ подчеркивает изощренность DodgeBox в уклонении от обнаружения и отнесении этого инструмента к APT41 на основе наблюдаемых TTP, целевых стран и сходства с известными вредоносными программами, такими как StealthVector. Анализ телеметрических данных VirusTotal также выявил отправленные образцы DodgeBox из Таиланда и Тайваня. Кроме того, в контролируемой злоумышленниками учетной записи Google Drive, используемой для C2 communications, была обнаружена электронная таблица, содержащая личную информацию о физических лицах в Индии, что указывает на потенциальную цель для других жертв.
В тексте подчеркивается сложность и расширенные возможности DodgeBox, что позиционирует его как серьезную киберугрозу, связанную с APT41. Вторая часть серии обещает более подробно рассказать о бэкдоре MoonWalk, используемом DodgeBox, и предоставить дополнительную информацию об этих новых угрозах. Наконец, многоуровневая облачная платформа безопасности Zscaler обнаружила индикаторы, связанные с DodgeBox, что позволяет проактивно обнаруживать угрозы и устранять их.
#ParsedReport #CompletenessMedium
13-07-2024
APTKonni. Details of the latest attack by APT group Konni on South Korea revealed
https://www.ctfiot.com/193223.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Victims:
Rtp engineering department, Analysts involved in taxation and the north korean market
Industry:
Government
Geo:
Russia, Korean, North korea, North korean, Korea
ChatGPT TTPs:
T1566, T1027, T1055, T1105, T1021, T1218.011, T1547.001
IOCs:
File: 3
Hash: 19
IP: 2
Soft:
curl, WeChat
Algorithms:
sha1, sha256, md5
Win Services:
AvastSvc
Languages:
autoit, powershell
13-07-2024
APTKonni. Details of the latest attack by APT group Konni on South Korea revealed
https://www.ctfiot.com/193223.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Victims:
Rtp engineering department, Analysts involved in taxation and the north korean market
Industry:
Government
Geo:
Russia, Korean, North korea, North korean, Korea
ChatGPT TTPs:
do not use without manual checkT1566, T1027, T1055, T1105, T1021, T1218.011, T1547.001
IOCs:
File: 3
Hash: 19
IP: 2
Soft:
curl, WeChat
Algorithms:
sha1, sha256, md5
Win Services:
AvastSvc
Languages:
autoit, powershell
CTF导航
APT组织Konni对韩最新攻击细节曝光 | CTF导航
1概述Konni APT 组织据悉由特定政府提供支持,自 2014 年以来一直持续活动,该组织长期针对俄罗斯、韩国等地区进行定向攻击活动,其擅长使用社会热点话题对目标进行鱼叉式网络钓鱼攻击。微步情报局在近期通过威胁...