CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 The Good, the Bad and the Ugly in Cybersecurity - Week 28 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6 Report completeness: Low Threats: Meliorator_tool Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в совместной международной операции под руководством ФБР, нацеленной на крупную бот-ферму, распространяющую российскую пропаганду с использованием программного обеспечения на основе искусственного интеллекта, что привело к нарушению работы ботов в социальных сетях, спонсируемых российским государством. Кроме того, в нем обсуждается мошенническая афера с билетами на летние Олимпийские игры в Париже и критическая уязвимость в GitLab, которую необходимо устранить для обеспечения безопасности сред CI/CD.
-----

Совместная международная операция, проводившаяся под руководством ФБР, была нацелена на крупную бот-ферму, занимавшуюся распространением российской пропаганды. Эта бот-ферма, управляемая офицером ФСБ России и заместителем главного редактора Russia Today (RT), с 2022 года использовала программное обеспечение на основе искусственного интеллекта Meliorator для распространения дезинформации по всему миру. Операторы использовали Meliorator для создания убедительных профилей на платформах социальных сетей, таких как X (бывший Twitter), для пропаганды интересов России за рубежом и распространения ложных сведений в различных странах, включая Германию, Израиль, Нидерланды, Польшу, Испанию, Украину и Соединенные Штаты.

В результате операции были заблокированы два доменных имени и почти тысяча аккаунтов в социальных сетях, контролируемых бот-фермой. Домены mlrtr.com и otanmail.com, а также 968 учетных записей X, связанных с бот-фермой RT, были заблокированы, что привело к значительному сбою в работе ботов в социальных сетях, спонсируемых российским государством. В рекомендациях, опубликованных правоохранительными органами по всему миру, содержится информация о программном обеспечении Meliorator, мерах по смягчению последствий и ресурсах для борьбы с кампаниями дезинформации. Кроме того, X приостановила действие остальных учетных записей ботов, указанных в судебных документах, за нарушение условий платформы.

Кроме того, исследователи в области безопасности обнаружили крупномасштабную кампанию по мошенничеству, получившую название Ticket Heist, направленную против покупателей билетов на летние Олимпийские игры в Париже. Злоумышленники создали убедительные веб-сайты, предлагающие поддельные билеты и варианты размещения на различных мероприятиях, включая спортивные игры и музыкальные фестивали. Исследователи выявили 708 доменов, на которых размещались эти мошеннические веб-сайты, целью которых было заманить жертв завышенными ценами на билеты и обещаниями VIP-обслуживания. Транзакции, обработанные с помощью законных сервисов, таких как Stripe, указывают на то, что целью злоумышленника было похищение денег непосредственно у жертв.

Кроме того, GitLab выпустила предупреждение об исправлении критической уязвимости CVE-2024-6385, затрагивающей все версии Community Edition (CE) и Enterprise Edition (EE) с 15.8 по 17.1.2. Этот недостаток может позволить злоумышленникам запускать конвейерные задания от имени других пользователей, потенциально раскрывая конфиденциальную информацию, такую как ключи API и пароли. Важность обеспечения безопасности сред CI/CD была подчеркнута наличием аналогичного дефекта CVE-2024-5655, что подчеркивает необходимость снижения рисков, связанных с атаками на цепочки поставок программного обеспечения, утечками данных и инцидентами отказа в обслуживании.
#ParsedReport #CompletenessHigh
13-07-2024

CloudSorcerer - A new APT targeting Russian government entities

https://www.ctfiot.com/193110.html

Report completeness: High

Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait

Threats:
Cloudwizard_tool
Commonmagic_tool

Victims:
Russian government entities

Industry:
Financial, Government

Geo:
Russian federation, Russian, Ukrainian

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 4
Url: 2
Hash: 1

Soft:
Microsoft COM, Windows service, Windows registry

Algorithms:
sha1, md5, sha256

Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, UserSetInfo 设置有关, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, have more...

Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 13-07-2024 CloudSorcerer - A new APT targeting Russian government entities https://www.ctfiot.com/193110.html Report completeness: High Actors/Campaigns: Cloudsorcerer (motivation: cyber_espionage) Groundbait Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе новой усовершенствованной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. CloudSorcerer - это сложный инструмент кибершпионажа, который использует облачные ресурсы, включая Microsoft Graph, Yandex Cloud и Dropbox, для скрытого мониторинга, сбора данных и эксфильтрации. Выделяются методы работы вредоносного ПО, использование API-интерфейсов с токенами аутентификации и взаимодействие через GitHub и облачные серверы, что указывает на то, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами по сравнению с ранее описанным APT под названием CloudWizard.
-----

В мае 2024 года была обнаружена новая продвинутая постоянная угроза (APT) под названием CloudSorcerer, нацеленная на российские государственные учреждения. Этот сложный инструмент кибершпионажа использует инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора данных и эксфильтрации. CloudSorcerer использует облачные ресурсы в качестве серверов управления (C2), используя API с токенами аутентификации. Кроме того, он использует GitHub в качестве исходного сервера C2. Принцип действия вредоносной программы напоминает CloudWizard APT, о котором сообщалось в 2023 году, но с совершенно другим кодом, что позволяет предположить, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами.

CloudSorcerer запускается злоумышленником вручную на зараженных компьютерах в виде одного двоичного файла Portable Executable (PE), написанного на C. Его функциональность зависит от процесса, в котором он выполняется. В зависимости от имени обнаруженного процесса (браузер, mspaint.exe, msiexec.exe) вредоносная программа выполняет различные функции, например, действует как бэкдор-модуль, запускает свой коммуникационный модуль C2 или внедряет шелл-код в процессы перед завершением работы. Шелл-код, используемый CloudSorcerer для начальной миграции процессов, соответствует стандартным функциям, таким как разбор блока среды процесса (PEB) и сопоставление кода с целевыми процессами.

Модуль бэкдора CloudSorcerer собирает системную информацию о машине-жертве и записывает ее в специально созданную структуру, а затем передает процессу модуля C2 по именованному каналу. Вредоносная программа обрабатывает команды, полученные от модуля C2, при этом различные идентификаторы COMMAND_ID запускают такие действия, как сбор информации о жестком диске, выполнение команд оболочки, манипулирование файлами и внедрение шелл-кода в процессы, среди прочего.

CloudSorcerer устанавливает соединение со своим исходным сервером C2 на странице GitHub, где закодированные данные извлекаются и декодируются с помощью подстановки кодов. Вредоносная программа также взаимодействует с российским облачным сервером фотохостинга, определяя облачный сервис (Microsoft Graph или Yandex) на основе магического числа в расшифрованной шестнадцатеричной строке. Модуль C2 CloudSorcerer управляет обменом данными с модулем backdoor, используя отдельные потоки и канал Windows.

Несмотря на сходство в работе с CloudWizard APT, различия в коде и функциональности позволяют предположить, что CloudSorcerer, скорее всего, является новым разработчиком, вдохновленным предыдущими методами, но разрабатывающим свои собственные инструменты. Использование облачных сервисов и сложных методов коммуникации подчеркивает изощренность и стратегический подход этого инструмента кибершпионажа, нацеленного на правительственные организации в Российской Федерации.
#ParsedReport #CompletenessLow
12-07-2024

Flash Notice: Xctdoor Malware Targeting IIS Servers

https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers

Report completeness: Low

Actors/Campaigns:
Andariel

Threats:
Xctdoor
Xcloader

Geo:
Korean

ChatGPT TTPs:
do not use without manual check
T1059.003, T1053.005, T1218.010

IOCs:
File: 1
Hash: 34
IP: 1
Url: 2
Domain: 2

Algorithms:
md5, sha1, sha256
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 Flash Notice: Xctdoor Malware Targeting IIS Servers https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers Report completeness: Low Actors/Campaigns: Andariel Threats: Xctdoor Xcloader Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в целенаправленной кибератаке с использованием вредоносной программы Xctdoor, нацеленной на серверы IIS в оборонном и производственном секторах. Кампания использует корейское ERP-решение и предполагает использование взломанного корейского сервера обновлений ERP. Вредоносная программа Xctdoor обеспечивает устойчивость, выводит системную информацию и выполняет команды с удаленного C&C сервера. Злоумышленники продемонстрировали гибкость в своей тактике, переключившись с производственного сектора на оборонный. Потенциальные последствия несанкционированного доступа к конфиденциальной информации серьезны, что подчеркивает необходимость того, чтобы организации повышали свою кибербезопасность и сохраняли бдительность в отношении развивающихся угроз, таких как Xctdoor.
-----

Исследователи в области безопасности недавно обнаружили целенаправленную кибератаку с использованием вредоносной программы Xctdoor, направленную на серверы IIS для распространения дополнительного вредоносного программного обеспечения. Кампания в основном затронула оборонный и производственный секторы, используя корейское ERP-решение. Злоумышленники использовали взломанный корейский сервер обновлений ERP для взлома систем - тактика, напоминающая методы Andariel group.

Xctdoor, разновидность вредоносного ПО на базе Go, обеспечивает устойчивость, внедряясь в системные процессы и создавая ярлыки для запуска, позволяющие избежать перезагрузки. Это вредоносное ПО предназначено для извлечения системной информации и выполнения команд с удаленного сервера управления (C&C). Было замечено, что злоумышленники со временем меняли свою тактику: в марте 2024 года они сосредоточились на производственном секторе, используя XcLoader для распространения Xctdoor, а в мае 2024 года переключились на оборонный сектор, используя другую технику, включающую Regsvr32.exe для запуска вредоносной библиотеки DLL.

Последствия несанкционированного доступа к конфиденциальной информации являются серьезными и потенциально могут привести к существенным утечкам данных, финансовым потерям, ущербу репутации и юридической ответственности для пострадавших организаций. Сложные возможности Xctdoor по удалению данных, выполнению произвольных команд и уклонению от обнаружения вызывают серьезную озабоченность как у специалистов по кибербезопасности, так и у организаций. Организациям в целевых секторах крайне важно повысить уровень своей кибербезопасности и сохранять бдительность в отношении развивающихся угроз, таких как Xctdoor, для защиты своих критически важных активов и конфиденциальной информации.
#ParsedReport #CompletenessLow
13-07-2024

DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1

https://www.ctfiot.com/193170.html

Report completeness: Low

Actors/Campaigns:
Winnti
Earth_baku

Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike

Geo:
Asia, Taiwan, India, Thailand, China, Asian

ChatGPT TTPs:
do not use without manual check
T1574.002, T1564.001, T1027.002, T1105, T1140, T1574

IOCs:
File: 11
Coin: 1
Hash: 11

Soft:
WeChat

Algorithms:
chacha20, crc-32, aes-cbc, exhibit, xor, zip, aes, md5

Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget

Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 13-07-2024 DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1 https://www.ctfiot.com/193170.html Report completeness: Low Actors/Campaigns: Winnti Earth_baku Threats: Dodgebox Moonwalk Stealthvector Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном техническом анализе двух новых инструментов, приписываемых APT41, - DodgeBox и MoonWalk, - демонстрирующих их расширенные возможности по уклонению от обнаружения и осуществлению вредоносных действий, с акцентом на методы уклонения, функциональность и атрибуцию DodgeBox субъекту угрозы.
-----

В тексте представлен подробный технический анализ двух новых инструментов от APT41 - DodgeBox и MoonWalk. Компания APT41, базирующаяся в Китае и представляющая угрозу национальным государствам, известная своей деятельностью в странах Юго-Восточной Азии, была определена в качестве разработчика усовершенствованной версии StealthVector под названием DodgeBox. DodgeBox - это отражающий загрузчик DLL, аналогичный StealthVector, но со значительными улучшениями в реализации. Он использует такие методы обхода, как подмена стека вызовов, дополнительная загрузка DLL, удаление DLL-файлов и ограждения среды, чтобы избежать обнаружения средствами защиты.

DodgeBox работает путем дополнительной загрузки вредоносной библиотеки DLL (sbiedll.dll) с помощью законного исполняемого файла (taskhost.exe), подписанного Sandboxie. Эта библиотека DLL действует как загрузчик, отвечающий за расшифровку полезной нагрузки второго этапа, MoonWalk, из зашифрованного файла DAT. Затем MoonWalk служит в качестве бэкдора, который взаимодействует через Google Диск для целей командования и контроля (C2).

Ключевые особенности DodgeBox включают в себя режим обратной связи с шифрованием AES (AES-CFB) для шифрования, проверку окружающей среды, чтобы убедиться, что он работает с намеченной целью, и использование соленых хэшей FNV1a для имен библиотек DLL и функций, чтобы избежать статического обнаружения. Он также выполняет проверку целостности зашифрованных конфигураций, эффективно разрешает библиотеки DLL с помощью функций ntdll и распаковывает библиотеки DLL для выявления потенциального вмешательства.

Кроме того, DodgeBox использует подмену стека вызовов для маскировки источника вызовов API, что затрудняет обнаружение вредоносной активности решениями по обеспечению безопасности. Манипулируя стеком вызовов, DodgeBox гарантирует, что вызовы API поступают из надежных двоичных файлов, а не из самой вредоносной программы.

Технический анализ подчеркивает изощренность DodgeBox в уклонении от обнаружения и отнесении этого инструмента к APT41 на основе наблюдаемых TTP, целевых стран и сходства с известными вредоносными программами, такими как StealthVector. Анализ телеметрических данных VirusTotal также выявил отправленные образцы DodgeBox из Таиланда и Тайваня. Кроме того, в контролируемой злоумышленниками учетной записи Google Drive, используемой для C2 communications, была обнаружена электронная таблица, содержащая личную информацию о физических лицах в Индии, что указывает на потенциальную цель для других жертв.

В тексте подчеркивается сложность и расширенные возможности DodgeBox, что позиционирует его как серьезную киберугрозу, связанную с APT41. Вторая часть серии обещает более подробно рассказать о бэкдоре MoonWalk, используемом DodgeBox, и предоставить дополнительную информацию об этих новых угрозах. Наконец, многоуровневая облачная платформа безопасности Zscaler обнаружила индикаторы, связанные с DodgeBox, что позволяет проактивно обнаруживать угрозы и устранять их.
#ParsedReport #CompletenessMedium
13-07-2024

APTKonni. Details of the latest attack by APT group Konni on South Korea revealed

https://www.ctfiot.com/193223.html

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Spear-phishing_technique

Victims:
Rtp engineering department, Analysts involved in taxation and the north korean market

Industry:
Government

Geo:
Russia, Korean, North korea, North korean, Korea

ChatGPT TTPs:
do not use without manual check
T1566, T1027, T1055, T1105, T1021, T1218.011, T1547.001

IOCs:
File: 3
Hash: 19
IP: 2

Soft:
curl, WeChat

Algorithms:
sha1, sha256, md5

Win Services:
AvastSvc

Languages:
autoit, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2024 APTKonni. Details of the latest attack by APT group Konni on South Korea revealed https://www.ctfiot.com/193223.html Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о деятельности организации Konni APT, группы по борьбе с киберугрозами, связанной с определенным правительством с 2014 года. Они известны тем, что проводят целенаправленные атаки с использованием методов фишинга, ориентируясь на такие страны, как Россия и Южная Корея. Конни использует социальные сети для создания фишинговых электронных писем и использует такие темы, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв. Они генерируют образцы вредоносных программ с корейской тематикой, используют скрипт AutoIt3 для защиты от уничтожения и скрывают свое вредоносное поведение с помощью различных методов. Weibu, компания, занимающаяся кибербезопасностью, сыграла решающую роль в обнаружении атак Konni через различные платформы и сервисы. В тексте также обсуждаются особенности методов атаки Konni, включая использование скомпрометированных веб-сайтов, основные полезные нагрузки и тактику обмана, чтобы сбить жертв с толку.
-----

Konni APT работает с 2014 года и связана с конкретным правительством.

Они проводят целенаправленные атаки с использованием методов скрытого фишинга, ориентируясь на такие страны, как Россия и Южная Корея.

Konni ориентирована на конкретные отделы и аналитиков в Южной Корее, уделяя особое внимание таким темам, как налогообложение и северокорейский рынок.

Они создают фишинговые электронные письма с такими темами, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв.

Konni генерирует вредоносные образцы с корейской тематикой пакетами, используя автоматизированные инструменты, и только шесть образцов были обнаружены в открытом доступе.

Основная полезная нагрузка их атак размещается на скомпрометированных веб-сайтах и использует скрипт AutoIt3 для защиты от уничтожения.

Weibu извлек многочисленные индикаторы компрометации (IOCs), относящиеся к Konni, для обнаружения интеллектуальных угроз.

Konni скрывает свое вредоносное поведение, используя скомпрометированные веб-сайты с кратковременным хостингом.

Они используют инструмент AutoIt для автоматизации задач и создания сценариев, при этом их предыдущие атаки изначально не были обнаружены как вредоносные с помощью VT engine rates.

Анализ показывает, что на зараженных системах загружаются вредоносные образцы AutoIt3.exe и вредоносный скрипт au3.

Конкретный метод заключается в использовании утилиты curl в Windows для загрузки вредоносных файлов из jethropc.com в скрытый каталог на диске C.

Компания Konni создала шаблон вредоносных файлов в декабре 2023 года и передала файл lnk в 2024 году.
#ParsedReport #CompletenessLow
15-07-2024

Zharkbot In A RUST Shell

https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html

Report completeness: Low

Threats:
Zhark

ChatGPT TTPs:
do not use without manual check
T1027, T1060, T1105, T1497, T1036.005

IOCs:
Hash: 2

Win API:
VirtualAlloc, VirtualProtect

Languages:
rust

Links:
https://github.com/OALabs/research/tree/master/\_notebooks/2024-07-07-zharkbot.ipynb
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 Zharkbot In A RUST Shell https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html Report completeness: Low Threats: Zhark ChatGPT TTPs: do not use without manual check T1027, T1060, T1105…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ обновленного варианта ZharkBot, который изменил способ доставки на rust-упаковщик, написанный на языке программирования Rust. Rust packer обладает расширенными функциями для предотвращения анализа и обеспечения устойчивости скомпрометированных систем, что вызывает опасения по поводу возможностей вредоносного ПО и намерений его создателей. Наличие строк сборки rust в двоичном файле дает представление о процессе разработки и, возможно, о личности разработчика, предоставляя ценную информацию аналитикам в области кибербезопасности.
-----

Обновленный вариант ZharkBot был обнаружен в пакете rust, что указывает на изменение способа доставки вредоносного ПО. Эта новая версия поставляется в пакете, конкретный тип которого в настоящее время неизвестен, и написана на языке программирования Rust. Первоначальный анализ показывает, что ZharkBot может выполнять функцию загрузчика, хотя эта роль все еще ожидает подтверждения.

Программа rust packer, связанная с этим вариантом, обладает функциями, предназначенными для предотвращения анализа, включая механизмы защиты от анализа. В частности, она обладает возможностью дублировать себя в каталоге c:\Programdata\ и устанавливать постоянство путем манипулирования ключом запуска в операционной системе Windows. Эта дополнительная функциональность, выходящая за рамки обычного поведения при упаковке, позволяет предположить, что rust packer может выполнять двойную функцию - упаковывать вредоносное ПО и обеспечивать его постоянное присутствие в скомпрометированной системе.

Интересным аспектом, выявленным в ходе анализа, является наличие строк сборки rust в двоичном файле. Эти строки сборки могут быть использованы для определения конкретных библиотек, используемых в процессе разработки, которые в экосистеме Rust называются crates, а также потенциально могут указывать локальное имя пользователя разработчика. Это непреднамеренное включение идентифицирующей информации может дать ценную информацию об истоках и намерениях, стоящих за созданием этого варианта ZharkBot.

Более того, использование библиотеки Rust для затруднения анализа программ Windows еще больше расширяет вредоносные возможности этой итерации ZharkBot. Интегрируя такие защитные меры в свой дизайн, вредоносное ПО создает повышенную проблему для исследователей безопасности, стремящихся проанализировать его внутреннюю работу и разработать контрмеры.

В дополнение к техническим аспектам этого варианта ZharkBot был идентифицирован потенциальный путь сборки, связанный с разработчиком. Это указание вероятного пути сборки дает представление о среде разработки и рабочем процессе человека, ответственного за создание этого вредоносного инструмента. Проследив путь создания, аналитики могут получить дополнительные сведения о методологии и ресурсах, использованных при создании ZharkBot, что потенциально может пролить свет на более широкий спектр угроз и на то, кто стоит за этой кампанией.
#ParsedReport #CompletenessLow
15-07-2024

The Wild West of Proof of Concept Exploit Code (PoC)

https://santandersecurityresearch.github.io/blog/sshing_the_masses

Report completeness: Low

Threats:
Havij
Hesiod
Netstat_tool
Process_injection_technique
Agent_tesla

CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (<4.4, <9.8, 8.5)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1080, T1543.001, T1053.003, T1070.004, T1566.002, T1064, T1071.004

IOCs:
File: 2
Hash: 25
IP: 1

Soft:
OpenSSH, Ubuntu

Functions:
exploit_ip, main

Win Services:
Bits

Languages:
golang

Platforms:
mips, amd64
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 The Wild West of Proof of Concept Exploit Code (PoC) https://santandersecurityresearch.github.io/blog/sshing_the_masses Report completeness: Low Threats: Havij Hesiod Netstat_tool Process_injection_technique Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в рисках, связанных с открытым распространением кода эксплойта, в частности, в обсуждении того, как бэкдорные проверки работоспособности, зараженные инструменты безопасности, скомпрометированные репозитории и сложные бэкдоры могут привести к несанкционированному доступу к системам и серьезным последствиям для пользователей. В тексте также описывается конкретный случай использования бэкдора (CVE-2024-6387), в котором подробно описывается процесс обнаружения и развертывания бэкдор-скрипта HESIOD для скрытности и стойкости. Кроме того, в нем рассматривается использование DNS по протоколу HTTP для связи с сервером управления, а также тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов.
-----

В тексте подчеркиваются риски, связанные с открытым распространением кода эксплойта, подчеркивается потенциальная возможность использования злоумышленниками бэкдоров в инструментах и коде, которыми они делятся онлайн. Обсуждаются примеры использования бэкдоров для проверки работоспособности (POC), зараженных средств безопасности и скомпрометированных репозиториев, демонстрирующие, как эти бэкдоры могут предоставлять несанкционированный доступ к системам и приводить к серьезным последствиям для пользователей.

В июле 2024 года подразделение Qualys по исследованию угроз (TRU) обнаружило уязвимость удаленного выполнения кода (RCE) в сервере OpenSSH (sshd) в системах Linux на базе glibc (CVE-2024-6387). Использование этой уязвимости потребовало тщательной разработки эксплойта из-за его сложности, при этом ключевую роль в процессе эксплойта сыграли рандомизация расположения адресного пространства (ASLR), специальные функции glibc и точное время. Обнаружение выявило текущие проблемы, с которыми сталкиваются исследователи безопасности и участники угроз при использовании уязвимости.

Было обнаружено, что вредоносный архив CVE_2024_6387 (RegreSSHion) содержит файлы исходного кода и предварительно скомпилированные двоичные файлы, а код эксплойта служит приманкой для заражения выполняющих его компьютеров. Основным компонентом этой цепочки атак была сильно модифицированная версия троянца удаленного доступа Chaos (RAT), известного как HESIOD. После успешного выполнения HESIOD удалил бэкдор-скрипт в /etc/profile.d/gateway.sh, который скрыл бэкдор-процессы от команд системного администрирования, чтобы сохранить скрытность и постоянство.

Кроме того, бэкдор развернул дополнительные скрипты для сохранения во время выполнения в /etc/init.d/dns-udp4, используя задания cron для обеспечения согласованного выполнения бэкдора. Используя Anacron в сочетании с cron, злоумышленник повысил устойчивость и постоянство работы бэкдора, что усложнило задачу системных администраторов по обнаружению и удалению вредоносного присутствия.

Сервер управления (C2), связанный с бэкдором, использовал DNS через HTTP (DoH) для связи, стремясь обойти традиционные механизмы мониторинга и обнаружения. IP-адрес 209.141.53.247, служащий конечной точкой C2, был помечен на предмет различных вредоносных действий, включая связь с вредоносным ПО Agent Tesla и причастность к фишинговым инцидентам, DDoS-атакам и рассылке спама.

В тексте также подчеркивается растущая тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов, использующих недавно обнаруженные уязвимости. Злоумышленники распространяют поддельные эксплойты, замаскированные под код проверки концепции (PoC), вводя в заблуждение специалистов по безопасности и компрометируя их системы. Сложность и изощренность бэкдора, описанного в тексте, подчеркивает потенциальную опасность для тех, кто может запустить такой вредоносный код без надлежащей проверки.
#ParsedReport #CompletenessMedium
14-07-2024

ShadowRoot Ransomware Targeting Turkish Businesses

https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses

Report completeness: Medium

Threats:
Shadowroot
Confuser_tool

Industry:
Financial, Healthcare

Geo:
Turkish, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1027, T1486, T1070.004, T1071.003

IOCs:
Domain: 1
Url: 1
File: 6
Command: 1
Path: 1
Hash: 2
Email: 3

Algorithms:
aes

Languages:
dotnet, delphi, powershell