#ParsedReport #CompletenessHigh
13-07-2024
CloudSorcerer - A new APT targeting Russian government entities
https://www.ctfiot.com/193110.html
Report completeness: High
Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait
Threats:
Cloudwizard_tool
Commonmagic_tool
Victims:
Russian government entities
Industry:
Financial, Government
Geo:
Russian federation, Russian, Ukrainian
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 4
Url: 2
Hash: 1
Soft:
Microsoft COM, Windows service, Windows registry
Algorithms:
sha1, md5, sha256
Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, UserSetInfo 设置有关, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, have more...
Platforms:
intel, x64
13-07-2024
CloudSorcerer - A new APT targeting Russian government entities
https://www.ctfiot.com/193110.html
Report completeness: High
Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait
Threats:
Cloudwizard_tool
Commonmagic_tool
Victims:
Russian government entities
Industry:
Financial, Government
Geo:
Russian federation, Russian, Ukrainian
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 4
Url: 2
Hash: 1
Soft:
Microsoft COM, Windows service, Windows registry
Algorithms:
sha1, md5, sha256
Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, UserSetInfo 设置有关, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, have more...
Platforms:
intel, x64
CTF导航
CloudSorcerer – A new APT targeting Russian government entities | CTF导航
In May 2024, we discovered a new advanced persistent threat (APT) targeting Russian government entities that we dubbed CloudSorcerer. It’s a sophisticated cyberespionage tool used for stealth monit...
CTT Report Hub
#ParsedReport #CompletenessHigh 13-07-2024 CloudSorcerer - A new APT targeting Russian government entities https://www.ctfiot.com/193110.html Report completeness: High Actors/Campaigns: Cloudsorcerer (motivation: cyber_espionage) Groundbait Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе новой усовершенствованной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. CloudSorcerer - это сложный инструмент кибершпионажа, который использует облачные ресурсы, включая Microsoft Graph, Yandex Cloud и Dropbox, для скрытого мониторинга, сбора данных и эксфильтрации. Выделяются методы работы вредоносного ПО, использование API-интерфейсов с токенами аутентификации и взаимодействие через GitHub и облачные серверы, что указывает на то, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами по сравнению с ранее описанным APT под названием CloudWizard.
-----
В мае 2024 года была обнаружена новая продвинутая постоянная угроза (APT) под названием CloudSorcerer, нацеленная на российские государственные учреждения. Этот сложный инструмент кибершпионажа использует инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора данных и эксфильтрации. CloudSorcerer использует облачные ресурсы в качестве серверов управления (C2), используя API с токенами аутентификации. Кроме того, он использует GitHub в качестве исходного сервера C2. Принцип действия вредоносной программы напоминает CloudWizard APT, о котором сообщалось в 2023 году, но с совершенно другим кодом, что позволяет предположить, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами.
CloudSorcerer запускается злоумышленником вручную на зараженных компьютерах в виде одного двоичного файла Portable Executable (PE), написанного на C. Его функциональность зависит от процесса, в котором он выполняется. В зависимости от имени обнаруженного процесса (браузер, mspaint.exe, msiexec.exe) вредоносная программа выполняет различные функции, например, действует как бэкдор-модуль, запускает свой коммуникационный модуль C2 или внедряет шелл-код в процессы перед завершением работы. Шелл-код, используемый CloudSorcerer для начальной миграции процессов, соответствует стандартным функциям, таким как разбор блока среды процесса (PEB) и сопоставление кода с целевыми процессами.
Модуль бэкдора CloudSorcerer собирает системную информацию о машине-жертве и записывает ее в специально созданную структуру, а затем передает процессу модуля C2 по именованному каналу. Вредоносная программа обрабатывает команды, полученные от модуля C2, при этом различные идентификаторы COMMAND_ID запускают такие действия, как сбор информации о жестком диске, выполнение команд оболочки, манипулирование файлами и внедрение шелл-кода в процессы, среди прочего.
CloudSorcerer устанавливает соединение со своим исходным сервером C2 на странице GitHub, где закодированные данные извлекаются и декодируются с помощью подстановки кодов. Вредоносная программа также взаимодействует с российским облачным сервером фотохостинга, определяя облачный сервис (Microsoft Graph или Yandex) на основе магического числа в расшифрованной шестнадцатеричной строке. Модуль C2 CloudSorcerer управляет обменом данными с модулем backdoor, используя отдельные потоки и канал Windows.
Несмотря на сходство в работе с CloudWizard APT, различия в коде и функциональности позволяют предположить, что CloudSorcerer, скорее всего, является новым разработчиком, вдохновленным предыдущими методами, но разрабатывающим свои собственные инструменты. Использование облачных сервисов и сложных методов коммуникации подчеркивает изощренность и стратегический подход этого инструмента кибершпионажа, нацеленного на правительственные организации в Российской Федерации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе новой усовершенствованной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. CloudSorcerer - это сложный инструмент кибершпионажа, который использует облачные ресурсы, включая Microsoft Graph, Yandex Cloud и Dropbox, для скрытого мониторинга, сбора данных и эксфильтрации. Выделяются методы работы вредоносного ПО, использование API-интерфейсов с токенами аутентификации и взаимодействие через GitHub и облачные серверы, что указывает на то, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами по сравнению с ранее описанным APT под названием CloudWizard.
-----
В мае 2024 года была обнаружена новая продвинутая постоянная угроза (APT) под названием CloudSorcerer, нацеленная на российские государственные учреждения. Этот сложный инструмент кибершпионажа использует инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора данных и эксфильтрации. CloudSorcerer использует облачные ресурсы в качестве серверов управления (C2), используя API с токенами аутентификации. Кроме того, он использует GitHub в качестве исходного сервера C2. Принцип действия вредоносной программы напоминает CloudWizard APT, о котором сообщалось в 2023 году, но с совершенно другим кодом, что позволяет предположить, что новый участник использует аналогичный метод взаимодействия с общедоступными облачными сервисами.
CloudSorcerer запускается злоумышленником вручную на зараженных компьютерах в виде одного двоичного файла Portable Executable (PE), написанного на C. Его функциональность зависит от процесса, в котором он выполняется. В зависимости от имени обнаруженного процесса (браузер, mspaint.exe, msiexec.exe) вредоносная программа выполняет различные функции, например, действует как бэкдор-модуль, запускает свой коммуникационный модуль C2 или внедряет шелл-код в процессы перед завершением работы. Шелл-код, используемый CloudSorcerer для начальной миграции процессов, соответствует стандартным функциям, таким как разбор блока среды процесса (PEB) и сопоставление кода с целевыми процессами.
Модуль бэкдора CloudSorcerer собирает системную информацию о машине-жертве и записывает ее в специально созданную структуру, а затем передает процессу модуля C2 по именованному каналу. Вредоносная программа обрабатывает команды, полученные от модуля C2, при этом различные идентификаторы COMMAND_ID запускают такие действия, как сбор информации о жестком диске, выполнение команд оболочки, манипулирование файлами и внедрение шелл-кода в процессы, среди прочего.
CloudSorcerer устанавливает соединение со своим исходным сервером C2 на странице GitHub, где закодированные данные извлекаются и декодируются с помощью подстановки кодов. Вредоносная программа также взаимодействует с российским облачным сервером фотохостинга, определяя облачный сервис (Microsoft Graph или Yandex) на основе магического числа в расшифрованной шестнадцатеричной строке. Модуль C2 CloudSorcerer управляет обменом данными с модулем backdoor, используя отдельные потоки и канал Windows.
Несмотря на сходство в работе с CloudWizard APT, различия в коде и функциональности позволяют предположить, что CloudSorcerer, скорее всего, является новым разработчиком, вдохновленным предыдущими методами, но разрабатывающим свои собственные инструменты. Использование облачных сервисов и сложных методов коммуникации подчеркивает изощренность и стратегический подход этого инструмента кибершпионажа, нацеленного на правительственные организации в Российской Федерации.
#ParsedReport #CompletenessLow
12-07-2024
Flash Notice: Xctdoor Malware Targeting IIS Servers
https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers
Report completeness: Low
Actors/Campaigns:
Andariel
Threats:
Xctdoor
Xcloader
Geo:
Korean
ChatGPT TTPs:
T1059.003, T1053.005, T1218.010
IOCs:
File: 1
Hash: 34
IP: 1
Url: 2
Domain: 2
Algorithms:
md5, sha1, sha256
12-07-2024
Flash Notice: Xctdoor Malware Targeting IIS Servers
https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers
Report completeness: Low
Actors/Campaigns:
Andariel
Threats:
Xctdoor
Xcloader
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1059.003, T1053.005, T1218.010
IOCs:
File: 1
Hash: 34
IP: 1
Url: 2
Domain: 2
Algorithms:
md5, sha1, sha256
Avertium
Flash Notice: Xctdoor Malware Targeting IIS Servers
This week, security researchers discovered that Xctdoor malware is actively targeting IIS servers to distribute additional malicious software.
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 Flash Notice: Xctdoor Malware Targeting IIS Servers https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers Report completeness: Low Actors/Campaigns: Andariel Threats: Xctdoor Xcloader Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в целенаправленной кибератаке с использованием вредоносной программы Xctdoor, нацеленной на серверы IIS в оборонном и производственном секторах. Кампания использует корейское ERP-решение и предполагает использование взломанного корейского сервера обновлений ERP. Вредоносная программа Xctdoor обеспечивает устойчивость, выводит системную информацию и выполняет команды с удаленного C&C сервера. Злоумышленники продемонстрировали гибкость в своей тактике, переключившись с производственного сектора на оборонный. Потенциальные последствия несанкционированного доступа к конфиденциальной информации серьезны, что подчеркивает необходимость того, чтобы организации повышали свою кибербезопасность и сохраняли бдительность в отношении развивающихся угроз, таких как Xctdoor.
-----
Исследователи в области безопасности недавно обнаружили целенаправленную кибератаку с использованием вредоносной программы Xctdoor, направленную на серверы IIS для распространения дополнительного вредоносного программного обеспечения. Кампания в основном затронула оборонный и производственный секторы, используя корейское ERP-решение. Злоумышленники использовали взломанный корейский сервер обновлений ERP для взлома систем - тактика, напоминающая методы Andariel group.
Xctdoor, разновидность вредоносного ПО на базе Go, обеспечивает устойчивость, внедряясь в системные процессы и создавая ярлыки для запуска, позволяющие избежать перезагрузки. Это вредоносное ПО предназначено для извлечения системной информации и выполнения команд с удаленного сервера управления (C&C). Было замечено, что злоумышленники со временем меняли свою тактику: в марте 2024 года они сосредоточились на производственном секторе, используя XcLoader для распространения Xctdoor, а в мае 2024 года переключились на оборонный сектор, используя другую технику, включающую Regsvr32.exe для запуска вредоносной библиотеки DLL.
Последствия несанкционированного доступа к конфиденциальной информации являются серьезными и потенциально могут привести к существенным утечкам данных, финансовым потерям, ущербу репутации и юридической ответственности для пострадавших организаций. Сложные возможности Xctdoor по удалению данных, выполнению произвольных команд и уклонению от обнаружения вызывают серьезную озабоченность как у специалистов по кибербезопасности, так и у организаций. Организациям в целевых секторах крайне важно повысить уровень своей кибербезопасности и сохранять бдительность в отношении развивающихся угроз, таких как Xctdoor, для защиты своих критически важных активов и конфиденциальной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в целенаправленной кибератаке с использованием вредоносной программы Xctdoor, нацеленной на серверы IIS в оборонном и производственном секторах. Кампания использует корейское ERP-решение и предполагает использование взломанного корейского сервера обновлений ERP. Вредоносная программа Xctdoor обеспечивает устойчивость, выводит системную информацию и выполняет команды с удаленного C&C сервера. Злоумышленники продемонстрировали гибкость в своей тактике, переключившись с производственного сектора на оборонный. Потенциальные последствия несанкционированного доступа к конфиденциальной информации серьезны, что подчеркивает необходимость того, чтобы организации повышали свою кибербезопасность и сохраняли бдительность в отношении развивающихся угроз, таких как Xctdoor.
-----
Исследователи в области безопасности недавно обнаружили целенаправленную кибератаку с использованием вредоносной программы Xctdoor, направленную на серверы IIS для распространения дополнительного вредоносного программного обеспечения. Кампания в основном затронула оборонный и производственный секторы, используя корейское ERP-решение. Злоумышленники использовали взломанный корейский сервер обновлений ERP для взлома систем - тактика, напоминающая методы Andariel group.
Xctdoor, разновидность вредоносного ПО на базе Go, обеспечивает устойчивость, внедряясь в системные процессы и создавая ярлыки для запуска, позволяющие избежать перезагрузки. Это вредоносное ПО предназначено для извлечения системной информации и выполнения команд с удаленного сервера управления (C&C). Было замечено, что злоумышленники со временем меняли свою тактику: в марте 2024 года они сосредоточились на производственном секторе, используя XcLoader для распространения Xctdoor, а в мае 2024 года переключились на оборонный сектор, используя другую технику, включающую Regsvr32.exe для запуска вредоносной библиотеки DLL.
Последствия несанкционированного доступа к конфиденциальной информации являются серьезными и потенциально могут привести к существенным утечкам данных, финансовым потерям, ущербу репутации и юридической ответственности для пострадавших организаций. Сложные возможности Xctdoor по удалению данных, выполнению произвольных команд и уклонению от обнаружения вызывают серьезную озабоченность как у специалистов по кибербезопасности, так и у организаций. Организациям в целевых секторах крайне важно повысить уровень своей кибербезопасности и сохранять бдительность в отношении развивающихся угроз, таких как Xctdoor, для защиты своих критически важных активов и конфиденциальной информации.
#ParsedReport #CompletenessLow
13-07-2024
DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1
https://www.ctfiot.com/193170.html
Report completeness: Low
Actors/Campaigns:
Winnti
Earth_baku
Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike
Geo:
Asia, Taiwan, India, Thailand, China, Asian
ChatGPT TTPs:
T1574.002, T1564.001, T1027.002, T1105, T1140, T1574
IOCs:
File: 11
Coin: 1
Hash: 11
Soft:
WeChat
Algorithms:
chacha20, crc-32, aes-cbc, exhibit, xor, zip, aes, md5
Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget
Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...
Languages:
python
13-07-2024
DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1
https://www.ctfiot.com/193170.html
Report completeness: Low
Actors/Campaigns:
Winnti
Earth_baku
Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike
Geo:
Asia, Taiwan, India, Thailand, China, Asian
ChatGPT TTPs:
do not use without manual checkT1574.002, T1564.001, T1027.002, T1105, T1140, T1574
IOCs:
File: 11
Coin: 1
Hash: 11
Soft:
Algorithms:
chacha20, crc-32, aes-cbc, exhibit, xor, zip, aes, md5
Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget
Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...
Languages:
python
CTF导航
DodgeBox:深入探究 APT41 的最新武器库 | 第 1 部分 | CTF导航
介绍这是我们对 APT41 的新工具(包括 DodgeBox 和 MoonWalk)进行两部分技术深入研究的第一部分。 2024 年 4 月,Zscaler ThreatLabz 发现了一种以前未知的加载程序,名为 DodgeBox。经过进一步分析,发现 ...
CTT Report Hub
#ParsedReport #CompletenessLow 13-07-2024 DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1 https://www.ctfiot.com/193170.html Report completeness: Low Actors/Campaigns: Winnti Earth_baku Threats: Dodgebox Moonwalk Stealthvector Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном техническом анализе двух новых инструментов, приписываемых APT41, - DodgeBox и MoonWalk, - демонстрирующих их расширенные возможности по уклонению от обнаружения и осуществлению вредоносных действий, с акцентом на методы уклонения, функциональность и атрибуцию DodgeBox субъекту угрозы.
-----
В тексте представлен подробный технический анализ двух новых инструментов от APT41 - DodgeBox и MoonWalk. Компания APT41, базирующаяся в Китае и представляющая угрозу национальным государствам, известная своей деятельностью в странах Юго-Восточной Азии, была определена в качестве разработчика усовершенствованной версии StealthVector под названием DodgeBox. DodgeBox - это отражающий загрузчик DLL, аналогичный StealthVector, но со значительными улучшениями в реализации. Он использует такие методы обхода, как подмена стека вызовов, дополнительная загрузка DLL, удаление DLL-файлов и ограждения среды, чтобы избежать обнаружения средствами защиты.
DodgeBox работает путем дополнительной загрузки вредоносной библиотеки DLL (sbiedll.dll) с помощью законного исполняемого файла (taskhost.exe), подписанного Sandboxie. Эта библиотека DLL действует как загрузчик, отвечающий за расшифровку полезной нагрузки второго этапа, MoonWalk, из зашифрованного файла DAT. Затем MoonWalk служит в качестве бэкдора, который взаимодействует через Google Диск для целей командования и контроля (C2).
Ключевые особенности DodgeBox включают в себя режим обратной связи с шифрованием AES (AES-CFB) для шифрования, проверку окружающей среды, чтобы убедиться, что он работает с намеченной целью, и использование соленых хэшей FNV1a для имен библиотек DLL и функций, чтобы избежать статического обнаружения. Он также выполняет проверку целостности зашифрованных конфигураций, эффективно разрешает библиотеки DLL с помощью функций ntdll и распаковывает библиотеки DLL для выявления потенциального вмешательства.
Кроме того, DodgeBox использует подмену стека вызовов для маскировки источника вызовов API, что затрудняет обнаружение вредоносной активности решениями по обеспечению безопасности. Манипулируя стеком вызовов, DodgeBox гарантирует, что вызовы API поступают из надежных двоичных файлов, а не из самой вредоносной программы.
Технический анализ подчеркивает изощренность DodgeBox в уклонении от обнаружения и отнесении этого инструмента к APT41 на основе наблюдаемых TTP, целевых стран и сходства с известными вредоносными программами, такими как StealthVector. Анализ телеметрических данных VirusTotal также выявил отправленные образцы DodgeBox из Таиланда и Тайваня. Кроме того, в контролируемой злоумышленниками учетной записи Google Drive, используемой для C2 communications, была обнаружена электронная таблица, содержащая личную информацию о физических лицах в Индии, что указывает на потенциальную цель для других жертв.
В тексте подчеркивается сложность и расширенные возможности DodgeBox, что позиционирует его как серьезную киберугрозу, связанную с APT41. Вторая часть серии обещает более подробно рассказать о бэкдоре MoonWalk, используемом DodgeBox, и предоставить дополнительную информацию об этих новых угрозах. Наконец, многоуровневая облачная платформа безопасности Zscaler обнаружила индикаторы, связанные с DodgeBox, что позволяет проактивно обнаруживать угрозы и устранять их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном техническом анализе двух новых инструментов, приписываемых APT41, - DodgeBox и MoonWalk, - демонстрирующих их расширенные возможности по уклонению от обнаружения и осуществлению вредоносных действий, с акцентом на методы уклонения, функциональность и атрибуцию DodgeBox субъекту угрозы.
-----
В тексте представлен подробный технический анализ двух новых инструментов от APT41 - DodgeBox и MoonWalk. Компания APT41, базирующаяся в Китае и представляющая угрозу национальным государствам, известная своей деятельностью в странах Юго-Восточной Азии, была определена в качестве разработчика усовершенствованной версии StealthVector под названием DodgeBox. DodgeBox - это отражающий загрузчик DLL, аналогичный StealthVector, но со значительными улучшениями в реализации. Он использует такие методы обхода, как подмена стека вызовов, дополнительная загрузка DLL, удаление DLL-файлов и ограждения среды, чтобы избежать обнаружения средствами защиты.
DodgeBox работает путем дополнительной загрузки вредоносной библиотеки DLL (sbiedll.dll) с помощью законного исполняемого файла (taskhost.exe), подписанного Sandboxie. Эта библиотека DLL действует как загрузчик, отвечающий за расшифровку полезной нагрузки второго этапа, MoonWalk, из зашифрованного файла DAT. Затем MoonWalk служит в качестве бэкдора, который взаимодействует через Google Диск для целей командования и контроля (C2).
Ключевые особенности DodgeBox включают в себя режим обратной связи с шифрованием AES (AES-CFB) для шифрования, проверку окружающей среды, чтобы убедиться, что он работает с намеченной целью, и использование соленых хэшей FNV1a для имен библиотек DLL и функций, чтобы избежать статического обнаружения. Он также выполняет проверку целостности зашифрованных конфигураций, эффективно разрешает библиотеки DLL с помощью функций ntdll и распаковывает библиотеки DLL для выявления потенциального вмешательства.
Кроме того, DodgeBox использует подмену стека вызовов для маскировки источника вызовов API, что затрудняет обнаружение вредоносной активности решениями по обеспечению безопасности. Манипулируя стеком вызовов, DodgeBox гарантирует, что вызовы API поступают из надежных двоичных файлов, а не из самой вредоносной программы.
Технический анализ подчеркивает изощренность DodgeBox в уклонении от обнаружения и отнесении этого инструмента к APT41 на основе наблюдаемых TTP, целевых стран и сходства с известными вредоносными программами, такими как StealthVector. Анализ телеметрических данных VirusTotal также выявил отправленные образцы DodgeBox из Таиланда и Тайваня. Кроме того, в контролируемой злоумышленниками учетной записи Google Drive, используемой для C2 communications, была обнаружена электронная таблица, содержащая личную информацию о физических лицах в Индии, что указывает на потенциальную цель для других жертв.
В тексте подчеркивается сложность и расширенные возможности DodgeBox, что позиционирует его как серьезную киберугрозу, связанную с APT41. Вторая часть серии обещает более подробно рассказать о бэкдоре MoonWalk, используемом DodgeBox, и предоставить дополнительную информацию об этих новых угрозах. Наконец, многоуровневая облачная платформа безопасности Zscaler обнаружила индикаторы, связанные с DodgeBox, что позволяет проактивно обнаруживать угрозы и устранять их.
#ParsedReport #CompletenessMedium
13-07-2024
APTKonni. Details of the latest attack by APT group Konni on South Korea revealed
https://www.ctfiot.com/193223.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Victims:
Rtp engineering department, Analysts involved in taxation and the north korean market
Industry:
Government
Geo:
Russia, Korean, North korea, North korean, Korea
ChatGPT TTPs:
T1566, T1027, T1055, T1105, T1021, T1218.011, T1547.001
IOCs:
File: 3
Hash: 19
IP: 2
Soft:
curl, WeChat
Algorithms:
sha1, sha256, md5
Win Services:
AvastSvc
Languages:
autoit, powershell
13-07-2024
APTKonni. Details of the latest attack by APT group Konni on South Korea revealed
https://www.ctfiot.com/193223.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Victims:
Rtp engineering department, Analysts involved in taxation and the north korean market
Industry:
Government
Geo:
Russia, Korean, North korea, North korean, Korea
ChatGPT TTPs:
do not use without manual checkT1566, T1027, T1055, T1105, T1021, T1218.011, T1547.001
IOCs:
File: 3
Hash: 19
IP: 2
Soft:
curl, WeChat
Algorithms:
sha1, sha256, md5
Win Services:
AvastSvc
Languages:
autoit, powershell
CTF导航
APT组织Konni对韩最新攻击细节曝光 | CTF导航
1概述Konni APT 组织据悉由特定政府提供支持,自 2014 年以来一直持续活动,该组织长期针对俄罗斯、韩国等地区进行定向攻击活动,其擅长使用社会热点话题对目标进行鱼叉式网络钓鱼攻击。微步情报局在近期通过威胁...
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2024 APTKonni. Details of the latest attack by APT group Konni on South Korea revealed https://www.ctfiot.com/193223.html Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о деятельности организации Konni APT, группы по борьбе с киберугрозами, связанной с определенным правительством с 2014 года. Они известны тем, что проводят целенаправленные атаки с использованием методов фишинга, ориентируясь на такие страны, как Россия и Южная Корея. Конни использует социальные сети для создания фишинговых электронных писем и использует такие темы, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв. Они генерируют образцы вредоносных программ с корейской тематикой, используют скрипт AutoIt3 для защиты от уничтожения и скрывают свое вредоносное поведение с помощью различных методов. Weibu, компания, занимающаяся кибербезопасностью, сыграла решающую роль в обнаружении атак Konni через различные платформы и сервисы. В тексте также обсуждаются особенности методов атаки Konni, включая использование скомпрометированных веб-сайтов, основные полезные нагрузки и тактику обмана, чтобы сбить жертв с толку.
-----
Konni APT работает с 2014 года и связана с конкретным правительством.
Они проводят целенаправленные атаки с использованием методов скрытого фишинга, ориентируясь на такие страны, как Россия и Южная Корея.
Konni ориентирована на конкретные отделы и аналитиков в Южной Корее, уделяя особое внимание таким темам, как налогообложение и северокорейский рынок.
Они создают фишинговые электронные письма с такими темами, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв.
Konni генерирует вредоносные образцы с корейской тематикой пакетами, используя автоматизированные инструменты, и только шесть образцов были обнаружены в открытом доступе.
Основная полезная нагрузка их атак размещается на скомпрометированных веб-сайтах и использует скрипт AutoIt3 для защиты от уничтожения.
Weibu извлек многочисленные индикаторы компрометации (IOCs), относящиеся к Konni, для обнаружения интеллектуальных угроз.
Konni скрывает свое вредоносное поведение, используя скомпрометированные веб-сайты с кратковременным хостингом.
Они используют инструмент AutoIt для автоматизации задач и создания сценариев, при этом их предыдущие атаки изначально не были обнаружены как вредоносные с помощью VT engine rates.
Анализ показывает, что на зараженных системах загружаются вредоносные образцы AutoIt3.exe и вредоносный скрипт au3.
Конкретный метод заключается в использовании утилиты curl в Windows для загрузки вредоносных файлов из jethropc.com в скрытый каталог на диске C.
Компания Konni создала шаблон вредоносных файлов в декабре 2023 года и передала файл lnk в 2024 году.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о деятельности организации Konni APT, группы по борьбе с киберугрозами, связанной с определенным правительством с 2014 года. Они известны тем, что проводят целенаправленные атаки с использованием методов фишинга, ориентируясь на такие страны, как Россия и Южная Корея. Конни использует социальные сети для создания фишинговых электронных писем и использует такие темы, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв. Они генерируют образцы вредоносных программ с корейской тематикой, используют скрипт AutoIt3 для защиты от уничтожения и скрывают свое вредоносное поведение с помощью различных методов. Weibu, компания, занимающаяся кибербезопасностью, сыграла решающую роль в обнаружении атак Konni через различные платформы и сервисы. В тексте также обсуждаются особенности методов атаки Konni, включая использование скомпрометированных веб-сайтов, основные полезные нагрузки и тактику обмана, чтобы сбить жертв с толку.
-----
Konni APT работает с 2014 года и связана с конкретным правительством.
Они проводят целенаправленные атаки с использованием методов скрытого фишинга, ориентируясь на такие страны, как Россия и Южная Корея.
Konni ориентирована на конкретные отделы и аналитиков в Южной Корее, уделяя особое внимание таким темам, как налогообложение и северокорейский рынок.
Они создают фишинговые электронные письма с такими темами, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв.
Konni генерирует вредоносные образцы с корейской тематикой пакетами, используя автоматизированные инструменты, и только шесть образцов были обнаружены в открытом доступе.
Основная полезная нагрузка их атак размещается на скомпрометированных веб-сайтах и использует скрипт AutoIt3 для защиты от уничтожения.
Weibu извлек многочисленные индикаторы компрометации (IOCs), относящиеся к Konni, для обнаружения интеллектуальных угроз.
Konni скрывает свое вредоносное поведение, используя скомпрометированные веб-сайты с кратковременным хостингом.
Они используют инструмент AutoIt для автоматизации задач и создания сценариев, при этом их предыдущие атаки изначально не были обнаружены как вредоносные с помощью VT engine rates.
Анализ показывает, что на зараженных системах загружаются вредоносные образцы AutoIt3.exe и вредоносный скрипт au3.
Конкретный метод заключается в использовании утилиты curl в Windows для загрузки вредоносных файлов из jethropc.com в скрытый каталог на диске C.
Компания Konni создала шаблон вредоносных файлов в декабре 2023 года и передала файл lnk в 2024 году.
#ParsedReport #CompletenessLow
15-07-2024
Zharkbot In A RUST Shell
https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html
Report completeness: Low
Threats:
Zhark
ChatGPT TTPs:
T1027, T1060, T1105, T1497, T1036.005
IOCs:
Hash: 2
Win API:
VirtualAlloc, VirtualProtect
Languages:
rust
Links:
15-07-2024
Zharkbot In A RUST Shell
https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html
Report completeness: Low
Threats:
Zhark
ChatGPT TTPs:
do not use without manual checkT1027, T1060, T1105, T1497, T1036.005
IOCs:
Hash: 2
Win API:
VirtualAlloc, VirtualProtect
Languages:
rust
Links:
https://github.com/OALabs/research/tree/master/\_notebooks/2024-07-07-zharkbot.ipynbOALABS Research
Zharkbot In A RUST Shell
Taking a look at this updated ZharkBot in a rust packer
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 Zharkbot In A RUST Shell https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html Report completeness: Low Threats: Zhark ChatGPT TTPs: do not use without manual check T1027, T1060, T1105…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ обновленного варианта ZharkBot, который изменил способ доставки на rust-упаковщик, написанный на языке программирования Rust. Rust packer обладает расширенными функциями для предотвращения анализа и обеспечения устойчивости скомпрометированных систем, что вызывает опасения по поводу возможностей вредоносного ПО и намерений его создателей. Наличие строк сборки rust в двоичном файле дает представление о процессе разработки и, возможно, о личности разработчика, предоставляя ценную информацию аналитикам в области кибербезопасности.
-----
Обновленный вариант ZharkBot был обнаружен в пакете rust, что указывает на изменение способа доставки вредоносного ПО. Эта новая версия поставляется в пакете, конкретный тип которого в настоящее время неизвестен, и написана на языке программирования Rust. Первоначальный анализ показывает, что ZharkBot может выполнять функцию загрузчика, хотя эта роль все еще ожидает подтверждения.
Программа rust packer, связанная с этим вариантом, обладает функциями, предназначенными для предотвращения анализа, включая механизмы защиты от анализа. В частности, она обладает возможностью дублировать себя в каталоге c:\Programdata\ и устанавливать постоянство путем манипулирования ключом запуска в операционной системе Windows. Эта дополнительная функциональность, выходящая за рамки обычного поведения при упаковке, позволяет предположить, что rust packer может выполнять двойную функцию - упаковывать вредоносное ПО и обеспечивать его постоянное присутствие в скомпрометированной системе.
Интересным аспектом, выявленным в ходе анализа, является наличие строк сборки rust в двоичном файле. Эти строки сборки могут быть использованы для определения конкретных библиотек, используемых в процессе разработки, которые в экосистеме Rust называются crates, а также потенциально могут указывать локальное имя пользователя разработчика. Это непреднамеренное включение идентифицирующей информации может дать ценную информацию об истоках и намерениях, стоящих за созданием этого варианта ZharkBot.
Более того, использование библиотеки Rust для затруднения анализа программ Windows еще больше расширяет вредоносные возможности этой итерации ZharkBot. Интегрируя такие защитные меры в свой дизайн, вредоносное ПО создает повышенную проблему для исследователей безопасности, стремящихся проанализировать его внутреннюю работу и разработать контрмеры.
В дополнение к техническим аспектам этого варианта ZharkBot был идентифицирован потенциальный путь сборки, связанный с разработчиком. Это указание вероятного пути сборки дает представление о среде разработки и рабочем процессе человека, ответственного за создание этого вредоносного инструмента. Проследив путь создания, аналитики могут получить дополнительные сведения о методологии и ресурсах, использованных при создании ZharkBot, что потенциально может пролить свет на более широкий спектр угроз и на то, кто стоит за этой кампанией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ обновленного варианта ZharkBot, который изменил способ доставки на rust-упаковщик, написанный на языке программирования Rust. Rust packer обладает расширенными функциями для предотвращения анализа и обеспечения устойчивости скомпрометированных систем, что вызывает опасения по поводу возможностей вредоносного ПО и намерений его создателей. Наличие строк сборки rust в двоичном файле дает представление о процессе разработки и, возможно, о личности разработчика, предоставляя ценную информацию аналитикам в области кибербезопасности.
-----
Обновленный вариант ZharkBot был обнаружен в пакете rust, что указывает на изменение способа доставки вредоносного ПО. Эта новая версия поставляется в пакете, конкретный тип которого в настоящее время неизвестен, и написана на языке программирования Rust. Первоначальный анализ показывает, что ZharkBot может выполнять функцию загрузчика, хотя эта роль все еще ожидает подтверждения.
Программа rust packer, связанная с этим вариантом, обладает функциями, предназначенными для предотвращения анализа, включая механизмы защиты от анализа. В частности, она обладает возможностью дублировать себя в каталоге c:\Programdata\ и устанавливать постоянство путем манипулирования ключом запуска в операционной системе Windows. Эта дополнительная функциональность, выходящая за рамки обычного поведения при упаковке, позволяет предположить, что rust packer может выполнять двойную функцию - упаковывать вредоносное ПО и обеспечивать его постоянное присутствие в скомпрометированной системе.
Интересным аспектом, выявленным в ходе анализа, является наличие строк сборки rust в двоичном файле. Эти строки сборки могут быть использованы для определения конкретных библиотек, используемых в процессе разработки, которые в экосистеме Rust называются crates, а также потенциально могут указывать локальное имя пользователя разработчика. Это непреднамеренное включение идентифицирующей информации может дать ценную информацию об истоках и намерениях, стоящих за созданием этого варианта ZharkBot.
Более того, использование библиотеки Rust для затруднения анализа программ Windows еще больше расширяет вредоносные возможности этой итерации ZharkBot. Интегрируя такие защитные меры в свой дизайн, вредоносное ПО создает повышенную проблему для исследователей безопасности, стремящихся проанализировать его внутреннюю работу и разработать контрмеры.
В дополнение к техническим аспектам этого варианта ZharkBot был идентифицирован потенциальный путь сборки, связанный с разработчиком. Это указание вероятного пути сборки дает представление о среде разработки и рабочем процессе человека, ответственного за создание этого вредоносного инструмента. Проследив путь создания, аналитики могут получить дополнительные сведения о методологии и ресурсах, использованных при создании ZharkBot, что потенциально может пролить свет на более широкий спектр угроз и на то, кто стоит за этой кампанией.
#ParsedReport #CompletenessLow
15-07-2024
The Wild West of Proof of Concept Exploit Code (PoC)
https://santandersecurityresearch.github.io/blog/sshing_the_masses
Report completeness: Low
Threats:
Havij
Hesiod
Netstat_tool
Process_injection_technique
Agent_tesla
CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (<4.4, <9.8, 8.5)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1080, T1543.001, T1053.003, T1070.004, T1566.002, T1064, T1071.004
IOCs:
File: 2
Hash: 25
IP: 1
Soft:
OpenSSH, Ubuntu
Functions:
exploit_ip, main
Win Services:
Bits
Languages:
golang
Platforms:
mips, amd64
15-07-2024
The Wild West of Proof of Concept Exploit Code (PoC)
https://santandersecurityresearch.github.io/blog/sshing_the_masses
Report completeness: Low
Threats:
Havij
Hesiod
Netstat_tool
Process_injection_technique
Agent_tesla
CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (<4.4, <9.8, 8.5)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1080, T1543.001, T1053.003, T1070.004, T1566.002, T1064, T1071.004
IOCs:
File: 2
Hash: 25
IP: 1
Soft:
OpenSSH, Ubuntu
Functions:
exploit_ip, main
Win Services:
Bits
Languages:
golang
Platforms:
mips, amd64
Vulners Database
CVE-2024-6387 - vulnerability database | Vulners.com
CVE-2024-6387 is a remote code-execution vulnerability in OpenSSH’s server (sshd) caused by a race condition in a signal handler that may run after a client fails to authenticate within LoginGraceTime. The issue is exploitable by an unauthenticate...
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 The Wild West of Proof of Concept Exploit Code (PoC) https://santandersecurityresearch.github.io/blog/sshing_the_masses Report completeness: Low Threats: Havij Hesiod Netstat_tool Process_injection_technique Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в рисках, связанных с открытым распространением кода эксплойта, в частности, в обсуждении того, как бэкдорные проверки работоспособности, зараженные инструменты безопасности, скомпрометированные репозитории и сложные бэкдоры могут привести к несанкционированному доступу к системам и серьезным последствиям для пользователей. В тексте также описывается конкретный случай использования бэкдора (CVE-2024-6387), в котором подробно описывается процесс обнаружения и развертывания бэкдор-скрипта HESIOD для скрытности и стойкости. Кроме того, в нем рассматривается использование DNS по протоколу HTTP для связи с сервером управления, а также тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов.
-----
В тексте подчеркиваются риски, связанные с открытым распространением кода эксплойта, подчеркивается потенциальная возможность использования злоумышленниками бэкдоров в инструментах и коде, которыми они делятся онлайн. Обсуждаются примеры использования бэкдоров для проверки работоспособности (POC), зараженных средств безопасности и скомпрометированных репозиториев, демонстрирующие, как эти бэкдоры могут предоставлять несанкционированный доступ к системам и приводить к серьезным последствиям для пользователей.
В июле 2024 года подразделение Qualys по исследованию угроз (TRU) обнаружило уязвимость удаленного выполнения кода (RCE) в сервере OpenSSH (sshd) в системах Linux на базе glibc (CVE-2024-6387). Использование этой уязвимости потребовало тщательной разработки эксплойта из-за его сложности, при этом ключевую роль в процессе эксплойта сыграли рандомизация расположения адресного пространства (ASLR), специальные функции glibc и точное время. Обнаружение выявило текущие проблемы, с которыми сталкиваются исследователи безопасности и участники угроз при использовании уязвимости.
Было обнаружено, что вредоносный архив CVE_2024_6387 (RegreSSHion) содержит файлы исходного кода и предварительно скомпилированные двоичные файлы, а код эксплойта служит приманкой для заражения выполняющих его компьютеров. Основным компонентом этой цепочки атак была сильно модифицированная версия троянца удаленного доступа Chaos (RAT), известного как HESIOD. После успешного выполнения HESIOD удалил бэкдор-скрипт в /etc/profile.d/gateway.sh, который скрыл бэкдор-процессы от команд системного администрирования, чтобы сохранить скрытность и постоянство.
Кроме того, бэкдор развернул дополнительные скрипты для сохранения во время выполнения в /etc/init.d/dns-udp4, используя задания cron для обеспечения согласованного выполнения бэкдора. Используя Anacron в сочетании с cron, злоумышленник повысил устойчивость и постоянство работы бэкдора, что усложнило задачу системных администраторов по обнаружению и удалению вредоносного присутствия.
Сервер управления (C2), связанный с бэкдором, использовал DNS через HTTP (DoH) для связи, стремясь обойти традиционные механизмы мониторинга и обнаружения. IP-адрес 209.141.53.247, служащий конечной точкой C2, был помечен на предмет различных вредоносных действий, включая связь с вредоносным ПО Agent Tesla и причастность к фишинговым инцидентам, DDoS-атакам и рассылке спама.
В тексте также подчеркивается растущая тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов, использующих недавно обнаруженные уязвимости. Злоумышленники распространяют поддельные эксплойты, замаскированные под код проверки концепции (PoC), вводя в заблуждение специалистов по безопасности и компрометируя их системы. Сложность и изощренность бэкдора, описанного в тексте, подчеркивает потенциальную опасность для тех, кто может запустить такой вредоносный код без надлежащей проверки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в рисках, связанных с открытым распространением кода эксплойта, в частности, в обсуждении того, как бэкдорные проверки работоспособности, зараженные инструменты безопасности, скомпрометированные репозитории и сложные бэкдоры могут привести к несанкционированному доступу к системам и серьезным последствиям для пользователей. В тексте также описывается конкретный случай использования бэкдора (CVE-2024-6387), в котором подробно описывается процесс обнаружения и развертывания бэкдор-скрипта HESIOD для скрытности и стойкости. Кроме того, в нем рассматривается использование DNS по протоколу HTTP для связи с сервером управления, а также тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов.
-----
В тексте подчеркиваются риски, связанные с открытым распространением кода эксплойта, подчеркивается потенциальная возможность использования злоумышленниками бэкдоров в инструментах и коде, которыми они делятся онлайн. Обсуждаются примеры использования бэкдоров для проверки работоспособности (POC), зараженных средств безопасности и скомпрометированных репозиториев, демонстрирующие, как эти бэкдоры могут предоставлять несанкционированный доступ к системам и приводить к серьезным последствиям для пользователей.
В июле 2024 года подразделение Qualys по исследованию угроз (TRU) обнаружило уязвимость удаленного выполнения кода (RCE) в сервере OpenSSH (sshd) в системах Linux на базе glibc (CVE-2024-6387). Использование этой уязвимости потребовало тщательной разработки эксплойта из-за его сложности, при этом ключевую роль в процессе эксплойта сыграли рандомизация расположения адресного пространства (ASLR), специальные функции glibc и точное время. Обнаружение выявило текущие проблемы, с которыми сталкиваются исследователи безопасности и участники угроз при использовании уязвимости.
Было обнаружено, что вредоносный архив CVE_2024_6387 (RegreSSHion) содержит файлы исходного кода и предварительно скомпилированные двоичные файлы, а код эксплойта служит приманкой для заражения выполняющих его компьютеров. Основным компонентом этой цепочки атак была сильно модифицированная версия троянца удаленного доступа Chaos (RAT), известного как HESIOD. После успешного выполнения HESIOD удалил бэкдор-скрипт в /etc/profile.d/gateway.sh, который скрыл бэкдор-процессы от команд системного администрирования, чтобы сохранить скрытность и постоянство.
Кроме того, бэкдор развернул дополнительные скрипты для сохранения во время выполнения в /etc/init.d/dns-udp4, используя задания cron для обеспечения согласованного выполнения бэкдора. Используя Anacron в сочетании с cron, злоумышленник повысил устойчивость и постоянство работы бэкдора, что усложнило задачу системных администраторов по обнаружению и удалению вредоносного присутствия.
Сервер управления (C2), связанный с бэкдором, использовал DNS через HTTP (DoH) для связи, стремясь обойти традиционные механизмы мониторинга и обнаружения. IP-адрес 209.141.53.247, служащий конечной точкой C2, был помечен на предмет различных вредоносных действий, включая связь с вредоносным ПО Agent Tesla и причастность к фишинговым инцидентам, DDoS-атакам и рассылке спама.
В тексте также подчеркивается растущая тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов, использующих недавно обнаруженные уязвимости. Злоумышленники распространяют поддельные эксплойты, замаскированные под код проверки концепции (PoC), вводя в заблуждение специалистов по безопасности и компрометируя их системы. Сложность и изощренность бэкдора, описанного в тексте, подчеркивает потенциальную опасность для тех, кто может запустить такой вредоносный код без надлежащей проверки.
#ParsedReport #CompletenessMedium
14-07-2024
ShadowRoot Ransomware Targeting Turkish Businesses
https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses
Report completeness: Medium
Threats:
Shadowroot
Confuser_tool
Industry:
Financial, Healthcare
Geo:
Turkish, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1059.001, T1027, T1486, T1070.004, T1071.003
IOCs:
Domain: 1
Url: 1
File: 6
Command: 1
Path: 1
Hash: 2
Email: 3
Algorithms:
aes
Languages:
dotnet, delphi, powershell
14-07-2024
ShadowRoot Ransomware Targeting Turkish Businesses
https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses
Report completeness: Medium
Threats:
Shadowroot
Confuser_tool
Industry:
Financial, Healthcare
Geo:
Turkish, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1027, T1486, T1070.004, T1071.003
IOCs:
Domain: 1
Url: 1
File: 6
Command: 1
Path: 1
Hash: 2
Email: 3
Algorithms:
aes
Languages:
dotnet, delphi, powershell
Forcepoint
ShadowRoot Ransomware Targeting Turkish Businesses
Our X-Labs team’s research seems to have discovered and identified basic ransomware targeting Turkish businesses. The attack vector initiates through a PDF attachment disseminated via suspicious emails originating from the "internet[.]ru" domain. The embedded…