CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 Flash Notice: Xctdoor Malware Targeting IIS Servers https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers Report completeness: Low Actors/Campaigns: Andariel Threats: Xctdoor Xcloader Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в целенаправленной кибератаке с использованием вредоносной программы Xctdoor, нацеленной на серверы IIS в оборонном и производственном секторах. Кампания использует корейское ERP-решение и предполагает использование взломанного корейского сервера обновлений ERP. Вредоносная программа Xctdoor обеспечивает устойчивость, выводит системную информацию и выполняет команды с удаленного C&C сервера. Злоумышленники продемонстрировали гибкость в своей тактике, переключившись с производственного сектора на оборонный. Потенциальные последствия несанкционированного доступа к конфиденциальной информации серьезны, что подчеркивает необходимость того, чтобы организации повышали свою кибербезопасность и сохраняли бдительность в отношении развивающихся угроз, таких как Xctdoor.
-----
Исследователи в области безопасности недавно обнаружили целенаправленную кибератаку с использованием вредоносной программы Xctdoor, направленную на серверы IIS для распространения дополнительного вредоносного программного обеспечения. Кампания в основном затронула оборонный и производственный секторы, используя корейское ERP-решение. Злоумышленники использовали взломанный корейский сервер обновлений ERP для взлома систем - тактика, напоминающая методы Andariel group.
Xctdoor, разновидность вредоносного ПО на базе Go, обеспечивает устойчивость, внедряясь в системные процессы и создавая ярлыки для запуска, позволяющие избежать перезагрузки. Это вредоносное ПО предназначено для извлечения системной информации и выполнения команд с удаленного сервера управления (C&C). Было замечено, что злоумышленники со временем меняли свою тактику: в марте 2024 года они сосредоточились на производственном секторе, используя XcLoader для распространения Xctdoor, а в мае 2024 года переключились на оборонный сектор, используя другую технику, включающую Regsvr32.exe для запуска вредоносной библиотеки DLL.
Последствия несанкционированного доступа к конфиденциальной информации являются серьезными и потенциально могут привести к существенным утечкам данных, финансовым потерям, ущербу репутации и юридической ответственности для пострадавших организаций. Сложные возможности Xctdoor по удалению данных, выполнению произвольных команд и уклонению от обнаружения вызывают серьезную озабоченность как у специалистов по кибербезопасности, так и у организаций. Организациям в целевых секторах крайне важно повысить уровень своей кибербезопасности и сохранять бдительность в отношении развивающихся угроз, таких как Xctdoor, для защиты своих критически важных активов и конфиденциальной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в целенаправленной кибератаке с использованием вредоносной программы Xctdoor, нацеленной на серверы IIS в оборонном и производственном секторах. Кампания использует корейское ERP-решение и предполагает использование взломанного корейского сервера обновлений ERP. Вредоносная программа Xctdoor обеспечивает устойчивость, выводит системную информацию и выполняет команды с удаленного C&C сервера. Злоумышленники продемонстрировали гибкость в своей тактике, переключившись с производственного сектора на оборонный. Потенциальные последствия несанкционированного доступа к конфиденциальной информации серьезны, что подчеркивает необходимость того, чтобы организации повышали свою кибербезопасность и сохраняли бдительность в отношении развивающихся угроз, таких как Xctdoor.
-----
Исследователи в области безопасности недавно обнаружили целенаправленную кибератаку с использованием вредоносной программы Xctdoor, направленную на серверы IIS для распространения дополнительного вредоносного программного обеспечения. Кампания в основном затронула оборонный и производственный секторы, используя корейское ERP-решение. Злоумышленники использовали взломанный корейский сервер обновлений ERP для взлома систем - тактика, напоминающая методы Andariel group.
Xctdoor, разновидность вредоносного ПО на базе Go, обеспечивает устойчивость, внедряясь в системные процессы и создавая ярлыки для запуска, позволяющие избежать перезагрузки. Это вредоносное ПО предназначено для извлечения системной информации и выполнения команд с удаленного сервера управления (C&C). Было замечено, что злоумышленники со временем меняли свою тактику: в марте 2024 года они сосредоточились на производственном секторе, используя XcLoader для распространения Xctdoor, а в мае 2024 года переключились на оборонный сектор, используя другую технику, включающую Regsvr32.exe для запуска вредоносной библиотеки DLL.
Последствия несанкционированного доступа к конфиденциальной информации являются серьезными и потенциально могут привести к существенным утечкам данных, финансовым потерям, ущербу репутации и юридической ответственности для пострадавших организаций. Сложные возможности Xctdoor по удалению данных, выполнению произвольных команд и уклонению от обнаружения вызывают серьезную озабоченность как у специалистов по кибербезопасности, так и у организаций. Организациям в целевых секторах крайне важно повысить уровень своей кибербезопасности и сохранять бдительность в отношении развивающихся угроз, таких как Xctdoor, для защиты своих критически важных активов и конфиденциальной информации.
#ParsedReport #CompletenessLow
13-07-2024
DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1
https://www.ctfiot.com/193170.html
Report completeness: Low
Actors/Campaigns:
Winnti
Earth_baku
Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike
Geo:
Asia, Taiwan, India, Thailand, China, Asian
ChatGPT TTPs:
T1574.002, T1564.001, T1027.002, T1105, T1140, T1574
IOCs:
File: 11
Coin: 1
Hash: 11
Soft:
WeChat
Algorithms:
chacha20, crc-32, aes-cbc, exhibit, xor, zip, aes, md5
Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget
Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...
Languages:
python
13-07-2024
DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1
https://www.ctfiot.com/193170.html
Report completeness: Low
Actors/Campaigns:
Winnti
Earth_baku
Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike
Geo:
Asia, Taiwan, India, Thailand, China, Asian
ChatGPT TTPs:
do not use without manual checkT1574.002, T1564.001, T1027.002, T1105, T1140, T1574
IOCs:
File: 11
Coin: 1
Hash: 11
Soft:
Algorithms:
chacha20, crc-32, aes-cbc, exhibit, xor, zip, aes, md5
Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget
Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...
Languages:
python
CTF导航
DodgeBox:深入探究 APT41 的最新武器库 | 第 1 部分 | CTF导航
介绍这是我们对 APT41 的新工具(包括 DodgeBox 和 MoonWalk)进行两部分技术深入研究的第一部分。 2024 年 4 月,Zscaler ThreatLabz 发现了一种以前未知的加载程序,名为 DodgeBox。经过进一步分析,发现 ...
CTT Report Hub
#ParsedReport #CompletenessLow 13-07-2024 DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1 https://www.ctfiot.com/193170.html Report completeness: Low Actors/Campaigns: Winnti Earth_baku Threats: Dodgebox Moonwalk Stealthvector Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном техническом анализе двух новых инструментов, приписываемых APT41, - DodgeBox и MoonWalk, - демонстрирующих их расширенные возможности по уклонению от обнаружения и осуществлению вредоносных действий, с акцентом на методы уклонения, функциональность и атрибуцию DodgeBox субъекту угрозы.
-----
В тексте представлен подробный технический анализ двух новых инструментов от APT41 - DodgeBox и MoonWalk. Компания APT41, базирующаяся в Китае и представляющая угрозу национальным государствам, известная своей деятельностью в странах Юго-Восточной Азии, была определена в качестве разработчика усовершенствованной версии StealthVector под названием DodgeBox. DodgeBox - это отражающий загрузчик DLL, аналогичный StealthVector, но со значительными улучшениями в реализации. Он использует такие методы обхода, как подмена стека вызовов, дополнительная загрузка DLL, удаление DLL-файлов и ограждения среды, чтобы избежать обнаружения средствами защиты.
DodgeBox работает путем дополнительной загрузки вредоносной библиотеки DLL (sbiedll.dll) с помощью законного исполняемого файла (taskhost.exe), подписанного Sandboxie. Эта библиотека DLL действует как загрузчик, отвечающий за расшифровку полезной нагрузки второго этапа, MoonWalk, из зашифрованного файла DAT. Затем MoonWalk служит в качестве бэкдора, который взаимодействует через Google Диск для целей командования и контроля (C2).
Ключевые особенности DodgeBox включают в себя режим обратной связи с шифрованием AES (AES-CFB) для шифрования, проверку окружающей среды, чтобы убедиться, что он работает с намеченной целью, и использование соленых хэшей FNV1a для имен библиотек DLL и функций, чтобы избежать статического обнаружения. Он также выполняет проверку целостности зашифрованных конфигураций, эффективно разрешает библиотеки DLL с помощью функций ntdll и распаковывает библиотеки DLL для выявления потенциального вмешательства.
Кроме того, DodgeBox использует подмену стека вызовов для маскировки источника вызовов API, что затрудняет обнаружение вредоносной активности решениями по обеспечению безопасности. Манипулируя стеком вызовов, DodgeBox гарантирует, что вызовы API поступают из надежных двоичных файлов, а не из самой вредоносной программы.
Технический анализ подчеркивает изощренность DodgeBox в уклонении от обнаружения и отнесении этого инструмента к APT41 на основе наблюдаемых TTP, целевых стран и сходства с известными вредоносными программами, такими как StealthVector. Анализ телеметрических данных VirusTotal также выявил отправленные образцы DodgeBox из Таиланда и Тайваня. Кроме того, в контролируемой злоумышленниками учетной записи Google Drive, используемой для C2 communications, была обнаружена электронная таблица, содержащая личную информацию о физических лицах в Индии, что указывает на потенциальную цель для других жертв.
В тексте подчеркивается сложность и расширенные возможности DodgeBox, что позиционирует его как серьезную киберугрозу, связанную с APT41. Вторая часть серии обещает более подробно рассказать о бэкдоре MoonWalk, используемом DodgeBox, и предоставить дополнительную информацию об этих новых угрозах. Наконец, многоуровневая облачная платформа безопасности Zscaler обнаружила индикаторы, связанные с DodgeBox, что позволяет проактивно обнаруживать угрозы и устранять их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном техническом анализе двух новых инструментов, приписываемых APT41, - DodgeBox и MoonWalk, - демонстрирующих их расширенные возможности по уклонению от обнаружения и осуществлению вредоносных действий, с акцентом на методы уклонения, функциональность и атрибуцию DodgeBox субъекту угрозы.
-----
В тексте представлен подробный технический анализ двух новых инструментов от APT41 - DodgeBox и MoonWalk. Компания APT41, базирующаяся в Китае и представляющая угрозу национальным государствам, известная своей деятельностью в странах Юго-Восточной Азии, была определена в качестве разработчика усовершенствованной версии StealthVector под названием DodgeBox. DodgeBox - это отражающий загрузчик DLL, аналогичный StealthVector, но со значительными улучшениями в реализации. Он использует такие методы обхода, как подмена стека вызовов, дополнительная загрузка DLL, удаление DLL-файлов и ограждения среды, чтобы избежать обнаружения средствами защиты.
DodgeBox работает путем дополнительной загрузки вредоносной библиотеки DLL (sbiedll.dll) с помощью законного исполняемого файла (taskhost.exe), подписанного Sandboxie. Эта библиотека DLL действует как загрузчик, отвечающий за расшифровку полезной нагрузки второго этапа, MoonWalk, из зашифрованного файла DAT. Затем MoonWalk служит в качестве бэкдора, который взаимодействует через Google Диск для целей командования и контроля (C2).
Ключевые особенности DodgeBox включают в себя режим обратной связи с шифрованием AES (AES-CFB) для шифрования, проверку окружающей среды, чтобы убедиться, что он работает с намеченной целью, и использование соленых хэшей FNV1a для имен библиотек DLL и функций, чтобы избежать статического обнаружения. Он также выполняет проверку целостности зашифрованных конфигураций, эффективно разрешает библиотеки DLL с помощью функций ntdll и распаковывает библиотеки DLL для выявления потенциального вмешательства.
Кроме того, DodgeBox использует подмену стека вызовов для маскировки источника вызовов API, что затрудняет обнаружение вредоносной активности решениями по обеспечению безопасности. Манипулируя стеком вызовов, DodgeBox гарантирует, что вызовы API поступают из надежных двоичных файлов, а не из самой вредоносной программы.
Технический анализ подчеркивает изощренность DodgeBox в уклонении от обнаружения и отнесении этого инструмента к APT41 на основе наблюдаемых TTP, целевых стран и сходства с известными вредоносными программами, такими как StealthVector. Анализ телеметрических данных VirusTotal также выявил отправленные образцы DodgeBox из Таиланда и Тайваня. Кроме того, в контролируемой злоумышленниками учетной записи Google Drive, используемой для C2 communications, была обнаружена электронная таблица, содержащая личную информацию о физических лицах в Индии, что указывает на потенциальную цель для других жертв.
В тексте подчеркивается сложность и расширенные возможности DodgeBox, что позиционирует его как серьезную киберугрозу, связанную с APT41. Вторая часть серии обещает более подробно рассказать о бэкдоре MoonWalk, используемом DodgeBox, и предоставить дополнительную информацию об этих новых угрозах. Наконец, многоуровневая облачная платформа безопасности Zscaler обнаружила индикаторы, связанные с DodgeBox, что позволяет проактивно обнаруживать угрозы и устранять их.
#ParsedReport #CompletenessMedium
13-07-2024
APTKonni. Details of the latest attack by APT group Konni on South Korea revealed
https://www.ctfiot.com/193223.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Victims:
Rtp engineering department, Analysts involved in taxation and the north korean market
Industry:
Government
Geo:
Russia, Korean, North korea, North korean, Korea
ChatGPT TTPs:
T1566, T1027, T1055, T1105, T1021, T1218.011, T1547.001
IOCs:
File: 3
Hash: 19
IP: 2
Soft:
curl, WeChat
Algorithms:
sha1, sha256, md5
Win Services:
AvastSvc
Languages:
autoit, powershell
13-07-2024
APTKonni. Details of the latest attack by APT group Konni on South Korea revealed
https://www.ctfiot.com/193223.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Victims:
Rtp engineering department, Analysts involved in taxation and the north korean market
Industry:
Government
Geo:
Russia, Korean, North korea, North korean, Korea
ChatGPT TTPs:
do not use without manual checkT1566, T1027, T1055, T1105, T1021, T1218.011, T1547.001
IOCs:
File: 3
Hash: 19
IP: 2
Soft:
curl, WeChat
Algorithms:
sha1, sha256, md5
Win Services:
AvastSvc
Languages:
autoit, powershell
CTF导航
APT组织Konni对韩最新攻击细节曝光 | CTF导航
1概述Konni APT 组织据悉由特定政府提供支持,自 2014 年以来一直持续活动,该组织长期针对俄罗斯、韩国等地区进行定向攻击活动,其擅长使用社会热点话题对目标进行鱼叉式网络钓鱼攻击。微步情报局在近期通过威胁...
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2024 APTKonni. Details of the latest attack by APT group Konni on South Korea revealed https://www.ctfiot.com/193223.html Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о деятельности организации Konni APT, группы по борьбе с киберугрозами, связанной с определенным правительством с 2014 года. Они известны тем, что проводят целенаправленные атаки с использованием методов фишинга, ориентируясь на такие страны, как Россия и Южная Корея. Конни использует социальные сети для создания фишинговых электронных писем и использует такие темы, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв. Они генерируют образцы вредоносных программ с корейской тематикой, используют скрипт AutoIt3 для защиты от уничтожения и скрывают свое вредоносное поведение с помощью различных методов. Weibu, компания, занимающаяся кибербезопасностью, сыграла решающую роль в обнаружении атак Konni через различные платформы и сервисы. В тексте также обсуждаются особенности методов атаки Konni, включая использование скомпрометированных веб-сайтов, основные полезные нагрузки и тактику обмана, чтобы сбить жертв с толку.
-----
Konni APT работает с 2014 года и связана с конкретным правительством.
Они проводят целенаправленные атаки с использованием методов скрытого фишинга, ориентируясь на такие страны, как Россия и Южная Корея.
Konni ориентирована на конкретные отделы и аналитиков в Южной Корее, уделяя особое внимание таким темам, как налогообложение и северокорейский рынок.
Они создают фишинговые электронные письма с такими темами, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв.
Konni генерирует вредоносные образцы с корейской тематикой пакетами, используя автоматизированные инструменты, и только шесть образцов были обнаружены в открытом доступе.
Основная полезная нагрузка их атак размещается на скомпрометированных веб-сайтах и использует скрипт AutoIt3 для защиты от уничтожения.
Weibu извлек многочисленные индикаторы компрометации (IOCs), относящиеся к Konni, для обнаружения интеллектуальных угроз.
Konni скрывает свое вредоносное поведение, используя скомпрометированные веб-сайты с кратковременным хостингом.
Они используют инструмент AutoIt для автоматизации задач и создания сценариев, при этом их предыдущие атаки изначально не были обнаружены как вредоносные с помощью VT engine rates.
Анализ показывает, что на зараженных системах загружаются вредоносные образцы AutoIt3.exe и вредоносный скрипт au3.
Конкретный метод заключается в использовании утилиты curl в Windows для загрузки вредоносных файлов из jethropc.com в скрытый каталог на диске C.
Компания Konni создала шаблон вредоносных файлов в декабре 2023 года и передала файл lnk в 2024 году.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о деятельности организации Konni APT, группы по борьбе с киберугрозами, связанной с определенным правительством с 2014 года. Они известны тем, что проводят целенаправленные атаки с использованием методов фишинга, ориентируясь на такие страны, как Россия и Южная Корея. Конни использует социальные сети для создания фишинговых электронных писем и использует такие темы, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв. Они генерируют образцы вредоносных программ с корейской тематикой, используют скрипт AutoIt3 для защиты от уничтожения и скрывают свое вредоносное поведение с помощью различных методов. Weibu, компания, занимающаяся кибербезопасностью, сыграла решающую роль в обнаружении атак Konni через различные платформы и сервисы. В тексте также обсуждаются особенности методов атаки Konni, включая использование скомпрометированных веб-сайтов, основные полезные нагрузки и тактику обмана, чтобы сбить жертв с толку.
-----
Konni APT работает с 2014 года и связана с конкретным правительством.
Они проводят целенаправленные атаки с использованием методов скрытого фишинга, ориентируясь на такие страны, как Россия и Южная Корея.
Konni ориентирована на конкретные отделы и аналитиков в Южной Корее, уделяя особое внимание таким темам, как налогообложение и северокорейский рынок.
Они создают фишинговые электронные письма с такими темами, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв.
Konni генерирует вредоносные образцы с корейской тематикой пакетами, используя автоматизированные инструменты, и только шесть образцов были обнаружены в открытом доступе.
Основная полезная нагрузка их атак размещается на скомпрометированных веб-сайтах и использует скрипт AutoIt3 для защиты от уничтожения.
Weibu извлек многочисленные индикаторы компрометации (IOCs), относящиеся к Konni, для обнаружения интеллектуальных угроз.
Konni скрывает свое вредоносное поведение, используя скомпрометированные веб-сайты с кратковременным хостингом.
Они используют инструмент AutoIt для автоматизации задач и создания сценариев, при этом их предыдущие атаки изначально не были обнаружены как вредоносные с помощью VT engine rates.
Анализ показывает, что на зараженных системах загружаются вредоносные образцы AutoIt3.exe и вредоносный скрипт au3.
Конкретный метод заключается в использовании утилиты curl в Windows для загрузки вредоносных файлов из jethropc.com в скрытый каталог на диске C.
Компания Konni создала шаблон вредоносных файлов в декабре 2023 года и передала файл lnk в 2024 году.
#ParsedReport #CompletenessLow
15-07-2024
Zharkbot In A RUST Shell
https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html
Report completeness: Low
Threats:
Zhark
ChatGPT TTPs:
T1027, T1060, T1105, T1497, T1036.005
IOCs:
Hash: 2
Win API:
VirtualAlloc, VirtualProtect
Languages:
rust
Links:
15-07-2024
Zharkbot In A RUST Shell
https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html
Report completeness: Low
Threats:
Zhark
ChatGPT TTPs:
do not use without manual checkT1027, T1060, T1105, T1497, T1036.005
IOCs:
Hash: 2
Win API:
VirtualAlloc, VirtualProtect
Languages:
rust
Links:
https://github.com/OALabs/research/tree/master/\_notebooks/2024-07-07-zharkbot.ipynbOALABS Research
Zharkbot In A RUST Shell
Taking a look at this updated ZharkBot in a rust packer
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 Zharkbot In A RUST Shell https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html Report completeness: Low Threats: Zhark ChatGPT TTPs: do not use without manual check T1027, T1060, T1105…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ обновленного варианта ZharkBot, который изменил способ доставки на rust-упаковщик, написанный на языке программирования Rust. Rust packer обладает расширенными функциями для предотвращения анализа и обеспечения устойчивости скомпрометированных систем, что вызывает опасения по поводу возможностей вредоносного ПО и намерений его создателей. Наличие строк сборки rust в двоичном файле дает представление о процессе разработки и, возможно, о личности разработчика, предоставляя ценную информацию аналитикам в области кибербезопасности.
-----
Обновленный вариант ZharkBot был обнаружен в пакете rust, что указывает на изменение способа доставки вредоносного ПО. Эта новая версия поставляется в пакете, конкретный тип которого в настоящее время неизвестен, и написана на языке программирования Rust. Первоначальный анализ показывает, что ZharkBot может выполнять функцию загрузчика, хотя эта роль все еще ожидает подтверждения.
Программа rust packer, связанная с этим вариантом, обладает функциями, предназначенными для предотвращения анализа, включая механизмы защиты от анализа. В частности, она обладает возможностью дублировать себя в каталоге c:\Programdata\ и устанавливать постоянство путем манипулирования ключом запуска в операционной системе Windows. Эта дополнительная функциональность, выходящая за рамки обычного поведения при упаковке, позволяет предположить, что rust packer может выполнять двойную функцию - упаковывать вредоносное ПО и обеспечивать его постоянное присутствие в скомпрометированной системе.
Интересным аспектом, выявленным в ходе анализа, является наличие строк сборки rust в двоичном файле. Эти строки сборки могут быть использованы для определения конкретных библиотек, используемых в процессе разработки, которые в экосистеме Rust называются crates, а также потенциально могут указывать локальное имя пользователя разработчика. Это непреднамеренное включение идентифицирующей информации может дать ценную информацию об истоках и намерениях, стоящих за созданием этого варианта ZharkBot.
Более того, использование библиотеки Rust для затруднения анализа программ Windows еще больше расширяет вредоносные возможности этой итерации ZharkBot. Интегрируя такие защитные меры в свой дизайн, вредоносное ПО создает повышенную проблему для исследователей безопасности, стремящихся проанализировать его внутреннюю работу и разработать контрмеры.
В дополнение к техническим аспектам этого варианта ZharkBot был идентифицирован потенциальный путь сборки, связанный с разработчиком. Это указание вероятного пути сборки дает представление о среде разработки и рабочем процессе человека, ответственного за создание этого вредоносного инструмента. Проследив путь создания, аналитики могут получить дополнительные сведения о методологии и ресурсах, использованных при создании ZharkBot, что потенциально может пролить свет на более широкий спектр угроз и на то, кто стоит за этой кампанией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ обновленного варианта ZharkBot, который изменил способ доставки на rust-упаковщик, написанный на языке программирования Rust. Rust packer обладает расширенными функциями для предотвращения анализа и обеспечения устойчивости скомпрометированных систем, что вызывает опасения по поводу возможностей вредоносного ПО и намерений его создателей. Наличие строк сборки rust в двоичном файле дает представление о процессе разработки и, возможно, о личности разработчика, предоставляя ценную информацию аналитикам в области кибербезопасности.
-----
Обновленный вариант ZharkBot был обнаружен в пакете rust, что указывает на изменение способа доставки вредоносного ПО. Эта новая версия поставляется в пакете, конкретный тип которого в настоящее время неизвестен, и написана на языке программирования Rust. Первоначальный анализ показывает, что ZharkBot может выполнять функцию загрузчика, хотя эта роль все еще ожидает подтверждения.
Программа rust packer, связанная с этим вариантом, обладает функциями, предназначенными для предотвращения анализа, включая механизмы защиты от анализа. В частности, она обладает возможностью дублировать себя в каталоге c:\Programdata\ и устанавливать постоянство путем манипулирования ключом запуска в операционной системе Windows. Эта дополнительная функциональность, выходящая за рамки обычного поведения при упаковке, позволяет предположить, что rust packer может выполнять двойную функцию - упаковывать вредоносное ПО и обеспечивать его постоянное присутствие в скомпрометированной системе.
Интересным аспектом, выявленным в ходе анализа, является наличие строк сборки rust в двоичном файле. Эти строки сборки могут быть использованы для определения конкретных библиотек, используемых в процессе разработки, которые в экосистеме Rust называются crates, а также потенциально могут указывать локальное имя пользователя разработчика. Это непреднамеренное включение идентифицирующей информации может дать ценную информацию об истоках и намерениях, стоящих за созданием этого варианта ZharkBot.
Более того, использование библиотеки Rust для затруднения анализа программ Windows еще больше расширяет вредоносные возможности этой итерации ZharkBot. Интегрируя такие защитные меры в свой дизайн, вредоносное ПО создает повышенную проблему для исследователей безопасности, стремящихся проанализировать его внутреннюю работу и разработать контрмеры.
В дополнение к техническим аспектам этого варианта ZharkBot был идентифицирован потенциальный путь сборки, связанный с разработчиком. Это указание вероятного пути сборки дает представление о среде разработки и рабочем процессе человека, ответственного за создание этого вредоносного инструмента. Проследив путь создания, аналитики могут получить дополнительные сведения о методологии и ресурсах, использованных при создании ZharkBot, что потенциально может пролить свет на более широкий спектр угроз и на то, кто стоит за этой кампанией.
#ParsedReport #CompletenessLow
15-07-2024
The Wild West of Proof of Concept Exploit Code (PoC)
https://santandersecurityresearch.github.io/blog/sshing_the_masses
Report completeness: Low
Threats:
Havij
Hesiod
Netstat_tool
Process_injection_technique
Agent_tesla
CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (<4.4, <9.8, 8.5)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1080, T1543.001, T1053.003, T1070.004, T1566.002, T1064, T1071.004
IOCs:
File: 2
Hash: 25
IP: 1
Soft:
OpenSSH, Ubuntu
Functions:
exploit_ip, main
Win Services:
Bits
Languages:
golang
Platforms:
mips, amd64
15-07-2024
The Wild West of Proof of Concept Exploit Code (PoC)
https://santandersecurityresearch.github.io/blog/sshing_the_masses
Report completeness: Low
Threats:
Havij
Hesiod
Netstat_tool
Process_injection_technique
Agent_tesla
CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (<4.4, <9.8, 8.5)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1080, T1543.001, T1053.003, T1070.004, T1566.002, T1064, T1071.004
IOCs:
File: 2
Hash: 25
IP: 1
Soft:
OpenSSH, Ubuntu
Functions:
exploit_ip, main
Win Services:
Bits
Languages:
golang
Platforms:
mips, amd64
Vulners Database
CVE-2024-6387 - vulnerability database | Vulners.com
CVE-2024-6387 is a remote code-execution vulnerability in OpenSSH’s server (sshd) caused by a race condition in a signal handler that may run after a client fails to authenticate within LoginGraceTime. The issue is exploitable by an unauthenticate...
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 The Wild West of Proof of Concept Exploit Code (PoC) https://santandersecurityresearch.github.io/blog/sshing_the_masses Report completeness: Low Threats: Havij Hesiod Netstat_tool Process_injection_technique Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в рисках, связанных с открытым распространением кода эксплойта, в частности, в обсуждении того, как бэкдорные проверки работоспособности, зараженные инструменты безопасности, скомпрометированные репозитории и сложные бэкдоры могут привести к несанкционированному доступу к системам и серьезным последствиям для пользователей. В тексте также описывается конкретный случай использования бэкдора (CVE-2024-6387), в котором подробно описывается процесс обнаружения и развертывания бэкдор-скрипта HESIOD для скрытности и стойкости. Кроме того, в нем рассматривается использование DNS по протоколу HTTP для связи с сервером управления, а также тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов.
-----
В тексте подчеркиваются риски, связанные с открытым распространением кода эксплойта, подчеркивается потенциальная возможность использования злоумышленниками бэкдоров в инструментах и коде, которыми они делятся онлайн. Обсуждаются примеры использования бэкдоров для проверки работоспособности (POC), зараженных средств безопасности и скомпрометированных репозиториев, демонстрирующие, как эти бэкдоры могут предоставлять несанкционированный доступ к системам и приводить к серьезным последствиям для пользователей.
В июле 2024 года подразделение Qualys по исследованию угроз (TRU) обнаружило уязвимость удаленного выполнения кода (RCE) в сервере OpenSSH (sshd) в системах Linux на базе glibc (CVE-2024-6387). Использование этой уязвимости потребовало тщательной разработки эксплойта из-за его сложности, при этом ключевую роль в процессе эксплойта сыграли рандомизация расположения адресного пространства (ASLR), специальные функции glibc и точное время. Обнаружение выявило текущие проблемы, с которыми сталкиваются исследователи безопасности и участники угроз при использовании уязвимости.
Было обнаружено, что вредоносный архив CVE_2024_6387 (RegreSSHion) содержит файлы исходного кода и предварительно скомпилированные двоичные файлы, а код эксплойта служит приманкой для заражения выполняющих его компьютеров. Основным компонентом этой цепочки атак была сильно модифицированная версия троянца удаленного доступа Chaos (RAT), известного как HESIOD. После успешного выполнения HESIOD удалил бэкдор-скрипт в /etc/profile.d/gateway.sh, который скрыл бэкдор-процессы от команд системного администрирования, чтобы сохранить скрытность и постоянство.
Кроме того, бэкдор развернул дополнительные скрипты для сохранения во время выполнения в /etc/init.d/dns-udp4, используя задания cron для обеспечения согласованного выполнения бэкдора. Используя Anacron в сочетании с cron, злоумышленник повысил устойчивость и постоянство работы бэкдора, что усложнило задачу системных администраторов по обнаружению и удалению вредоносного присутствия.
Сервер управления (C2), связанный с бэкдором, использовал DNS через HTTP (DoH) для связи, стремясь обойти традиционные механизмы мониторинга и обнаружения. IP-адрес 209.141.53.247, служащий конечной точкой C2, был помечен на предмет различных вредоносных действий, включая связь с вредоносным ПО Agent Tesla и причастность к фишинговым инцидентам, DDoS-атакам и рассылке спама.
В тексте также подчеркивается растущая тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов, использующих недавно обнаруженные уязвимости. Злоумышленники распространяют поддельные эксплойты, замаскированные под код проверки концепции (PoC), вводя в заблуждение специалистов по безопасности и компрометируя их системы. Сложность и изощренность бэкдора, описанного в тексте, подчеркивает потенциальную опасность для тех, кто может запустить такой вредоносный код без надлежащей проверки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в рисках, связанных с открытым распространением кода эксплойта, в частности, в обсуждении того, как бэкдорные проверки работоспособности, зараженные инструменты безопасности, скомпрометированные репозитории и сложные бэкдоры могут привести к несанкционированному доступу к системам и серьезным последствиям для пользователей. В тексте также описывается конкретный случай использования бэкдора (CVE-2024-6387), в котором подробно описывается процесс обнаружения и развертывания бэкдор-скрипта HESIOD для скрытности и стойкости. Кроме того, в нем рассматривается использование DNS по протоколу HTTP для связи с сервером управления, а также тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов.
-----
В тексте подчеркиваются риски, связанные с открытым распространением кода эксплойта, подчеркивается потенциальная возможность использования злоумышленниками бэкдоров в инструментах и коде, которыми они делятся онлайн. Обсуждаются примеры использования бэкдоров для проверки работоспособности (POC), зараженных средств безопасности и скомпрометированных репозиториев, демонстрирующие, как эти бэкдоры могут предоставлять несанкционированный доступ к системам и приводить к серьезным последствиям для пользователей.
В июле 2024 года подразделение Qualys по исследованию угроз (TRU) обнаружило уязвимость удаленного выполнения кода (RCE) в сервере OpenSSH (sshd) в системах Linux на базе glibc (CVE-2024-6387). Использование этой уязвимости потребовало тщательной разработки эксплойта из-за его сложности, при этом ключевую роль в процессе эксплойта сыграли рандомизация расположения адресного пространства (ASLR), специальные функции glibc и точное время. Обнаружение выявило текущие проблемы, с которыми сталкиваются исследователи безопасности и участники угроз при использовании уязвимости.
Было обнаружено, что вредоносный архив CVE_2024_6387 (RegreSSHion) содержит файлы исходного кода и предварительно скомпилированные двоичные файлы, а код эксплойта служит приманкой для заражения выполняющих его компьютеров. Основным компонентом этой цепочки атак была сильно модифицированная версия троянца удаленного доступа Chaos (RAT), известного как HESIOD. После успешного выполнения HESIOD удалил бэкдор-скрипт в /etc/profile.d/gateway.sh, который скрыл бэкдор-процессы от команд системного администрирования, чтобы сохранить скрытность и постоянство.
Кроме того, бэкдор развернул дополнительные скрипты для сохранения во время выполнения в /etc/init.d/dns-udp4, используя задания cron для обеспечения согласованного выполнения бэкдора. Используя Anacron в сочетании с cron, злоумышленник повысил устойчивость и постоянство работы бэкдора, что усложнило задачу системных администраторов по обнаружению и удалению вредоносного присутствия.
Сервер управления (C2), связанный с бэкдором, использовал DNS через HTTP (DoH) для связи, стремясь обойти традиционные механизмы мониторинга и обнаружения. IP-адрес 209.141.53.247, служащий конечной точкой C2, был помечен на предмет различных вредоносных действий, включая связь с вредоносным ПО Agent Tesla и причастность к фишинговым инцидентам, DDoS-атакам и рассылке спама.
В тексте также подчеркивается растущая тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов, использующих недавно обнаруженные уязвимости. Злоумышленники распространяют поддельные эксплойты, замаскированные под код проверки концепции (PoC), вводя в заблуждение специалистов по безопасности и компрометируя их системы. Сложность и изощренность бэкдора, описанного в тексте, подчеркивает потенциальную опасность для тех, кто может запустить такой вредоносный код без надлежащей проверки.
#ParsedReport #CompletenessMedium
14-07-2024
ShadowRoot Ransomware Targeting Turkish Businesses
https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses
Report completeness: Medium
Threats:
Shadowroot
Confuser_tool
Industry:
Financial, Healthcare
Geo:
Turkish, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1059.001, T1027, T1486, T1070.004, T1071.003
IOCs:
Domain: 1
Url: 1
File: 6
Command: 1
Path: 1
Hash: 2
Email: 3
Algorithms:
aes
Languages:
dotnet, delphi, powershell
14-07-2024
ShadowRoot Ransomware Targeting Turkish Businesses
https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses
Report completeness: Medium
Threats:
Shadowroot
Confuser_tool
Industry:
Financial, Healthcare
Geo:
Turkish, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1027, T1486, T1070.004, T1071.003
IOCs:
Domain: 1
Url: 1
File: 6
Command: 1
Path: 1
Hash: 2
Email: 3
Algorithms:
aes
Languages:
dotnet, delphi, powershell
Forcepoint
ShadowRoot Ransomware Targeting Turkish Businesses
Our X-Labs team’s research seems to have discovered and identified basic ransomware targeting Turkish businesses. The attack vector initiates through a PDF attachment disseminated via suspicious emails originating from the "internet[.]ru" domain. The embedded…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2024 ShadowRoot Ransomware Targeting Turkish Businesses https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses Report completeness: Medium Threats: Shadowroot Confuser_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе базового вируса-вымогателя, нацеленного на турецкие предприятия, его метода работы с помощью вредоносных вложений в формате PDF и полезной нагрузки Delphi, шифрования файлов с расширением ".shadowRoot", развертывания дополнительных полезных программ и требований о выкупе в криптовалюте в обмен на расшифровку ключи. В тексте также рассказывается о тактике обхода, используемой авторами вредоносного ПО, включая методы обфускации, использование PowerShell и соединений Command and Control (C2) для обмена данными. Кроме того, подчеркивается важность упреждающих защитных мер для защиты от таких угроз, а также роль исследователей в области кибербезопасности, таких как Mayur, в анализе развивающихся киберугроз и противодействии им.
-----
Исследование, проведенное командой X-Labs, выявило основную разновидность программ-вымогателей, нацеленных на турецкие предприятия. Атака начинается с PDF-вложения, отправленного по подозрительным электронным письмам из "Интернета". домен ru. Этот PDF-файл содержит встроенные ссылки, которые ведут к загрузке 32-разрядной двоичной полезной нагрузки, скомпилированной Borland Delphi 4.0, при взаимодействии с пользователем. Эта полезная нагрузка шифрует файлы с расширением ".shadowRoot". Программа-вымогатель активно нацелена на компании по всему миру, в том числе в сфере здравоохранения и онлайн-покупок.
После анализа исполняемого файла было обнаружено, что программа-вымогатель сбрасывает дополнительную полезную нагрузку в определенные места в системе, такие как "C:\TheDream\RootDesign.exe", "C:\TheDream\Uninstall.exe" и "C:\TheDream\Uninstall.ini". Авторы вредоносного ПО использовали запутанные имена функций и случайные имена классов со специальными символами, чтобы избежать обнаружения приложениями безопасности. Вредоносное ПО также использует защиту с открытым исходным кодом для .СЕТЕВЫХ приложений.
После загрузки полезной нагрузки программа-вымогатель запускает в PowerShell скрытую команду для выполнения RootDesign.exe тайно. Затем она приступает к шифрованию различных критически важных для системы файлов и документов Office, добавляя к ним расширение ".shadowRoot". В сообщении о требовании выкупа на турецком языке, отображаемом в файле с именем readme.txt, жертвам предлагается связаться с адресом электронной почты, указанным для обработки платежа с помощью ключей шифрования, в обмен на криптовалюту.
Программа-вымогатель использует широко используемый класс в .NET-скомпилированных двоичных файлах и скриптах PowerShell. Она устанавливает соединение SMTP Command and Control (C2) с smtp.mail.ru на порт 587 для отправки сведений по электронной почте подозрительным учетным записям. Соответствующие имена пользователей - "kurumsal.tasilat@internet.ru", которые также используются в качестве домена отправителя.
Программа-вымогатель нацелена на турецкие предприятия, маскируясь под поддельные счета-фактуры в формате PDF и побуждая пользователей переходить по вредоносным ссылкам. Программа загружает подозрительную полезную нагрузку Delphi и развертывает двоичный файл, защищенный от dotnet confuser, для дальнейших действий. Программа-вымогатель, скорее всего, работа неопытного разработчика, обладает рудиментарной функциональностью.
Выявляя и перехватывая вредоносные PDF-вложения на этапе lure, блокируя файлы dropper на этапе dropper и предотвращая обмен данными C2 на этапе call-home, клиенты Forcepoint защищены от этой угрозы вымогательства. Маюр, старший научный сотрудник по безопасности в Forcepoint X-Labs, специализируется на анализе вредоносных программ APT, перехватчиков информации, фишинговых атак и постоянно обновляет информацию о возникающих угрозах для совершенствования защитных стратегий в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе базового вируса-вымогателя, нацеленного на турецкие предприятия, его метода работы с помощью вредоносных вложений в формате PDF и полезной нагрузки Delphi, шифрования файлов с расширением ".shadowRoot", развертывания дополнительных полезных программ и требований о выкупе в криптовалюте в обмен на расшифровку ключи. В тексте также рассказывается о тактике обхода, используемой авторами вредоносного ПО, включая методы обфускации, использование PowerShell и соединений Command and Control (C2) для обмена данными. Кроме того, подчеркивается важность упреждающих защитных мер для защиты от таких угроз, а также роль исследователей в области кибербезопасности, таких как Mayur, в анализе развивающихся киберугроз и противодействии им.
-----
Исследование, проведенное командой X-Labs, выявило основную разновидность программ-вымогателей, нацеленных на турецкие предприятия. Атака начинается с PDF-вложения, отправленного по подозрительным электронным письмам из "Интернета". домен ru. Этот PDF-файл содержит встроенные ссылки, которые ведут к загрузке 32-разрядной двоичной полезной нагрузки, скомпилированной Borland Delphi 4.0, при взаимодействии с пользователем. Эта полезная нагрузка шифрует файлы с расширением ".shadowRoot". Программа-вымогатель активно нацелена на компании по всему миру, в том числе в сфере здравоохранения и онлайн-покупок.
После анализа исполняемого файла было обнаружено, что программа-вымогатель сбрасывает дополнительную полезную нагрузку в определенные места в системе, такие как "C:\TheDream\RootDesign.exe", "C:\TheDream\Uninstall.exe" и "C:\TheDream\Uninstall.ini". Авторы вредоносного ПО использовали запутанные имена функций и случайные имена классов со специальными символами, чтобы избежать обнаружения приложениями безопасности. Вредоносное ПО также использует защиту с открытым исходным кодом для .СЕТЕВЫХ приложений.
После загрузки полезной нагрузки программа-вымогатель запускает в PowerShell скрытую команду для выполнения RootDesign.exe тайно. Затем она приступает к шифрованию различных критически важных для системы файлов и документов Office, добавляя к ним расширение ".shadowRoot". В сообщении о требовании выкупа на турецком языке, отображаемом в файле с именем readme.txt, жертвам предлагается связаться с адресом электронной почты, указанным для обработки платежа с помощью ключей шифрования, в обмен на криптовалюту.
Программа-вымогатель использует широко используемый класс в .NET-скомпилированных двоичных файлах и скриптах PowerShell. Она устанавливает соединение SMTP Command and Control (C2) с smtp.mail.ru на порт 587 для отправки сведений по электронной почте подозрительным учетным записям. Соответствующие имена пользователей - "kurumsal.tasilat@internet.ru", которые также используются в качестве домена отправителя.
Программа-вымогатель нацелена на турецкие предприятия, маскируясь под поддельные счета-фактуры в формате PDF и побуждая пользователей переходить по вредоносным ссылкам. Программа загружает подозрительную полезную нагрузку Delphi и развертывает двоичный файл, защищенный от dotnet confuser, для дальнейших действий. Программа-вымогатель, скорее всего, работа неопытного разработчика, обладает рудиментарной функциональностью.
Выявляя и перехватывая вредоносные PDF-вложения на этапе lure, блокируя файлы dropper на этапе dropper и предотвращая обмен данными C2 на этапе call-home, клиенты Forcepoint защищены от этой угрозы вымогательства. Маюр, старший научный сотрудник по безопасности в Forcepoint X-Labs, специализируется на анализе вредоносных программ APT, перехватчиков информации, фишинговых атак и постоянно обновляет информацию о возникающих угрозах для совершенствования защитных стратегий в области кибербезопасности.
#ParsedReport #CompletenessLow
14-07-2024
New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack
https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Mirai
Polymorphism_technique
Industry:
Iot
ChatGPT TTPs:
T1190, T1059, T1105, T1027, T1070.004, T1036, T1046, T1110
IOCs:
Url: 21
Soft:
curl
14-07-2024
New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack
https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Mirai
Polymorphism_technique
Industry:
Iot
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1105, T1027, T1070.004, T1036, T1046, T1110
IOCs:
Url: 21
Soft:
curl
Blog
Mirai DDoS Attack | Emerging Botnet Variants | Imperva
Find out how a Mirai DDoS attack differs from other malicious malware threats. DDoS expert Andy Shoemaker breaks down a typical Mirai DDoS attack.
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack Report completeness: Low Actors/Campaigns: Ddos-for-hire Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ботнет Интернета вещей (IoT) Mirai, благодаря развивающейся тактике и использованию искусственного интеллекта, создает значительные угрозы кибербезопасности, используя веб-уязвимости для доставки вредоносных образцов и запуска DDoS-атак. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai создает двойную угрозу, с которой организациям необходимо бороться.
-----
Ботнет Интернета вещей (IoT) Mirai, известный своей атакой на подключенные бытовые устройства, продолжает развиваться и представлять серьезную угрозу кибербезопасности. Недавно исследователи заметили всплеск активности вредоносных кампаний ботнета Mirai, использующих известные веб-уязвимости для более чем 1200 сайтов. Эти кампании включают в себя отправку вредоносных URL-адресов, которые приводят к распространению различных образцов вредоносного по, включая скрипты bash и двоичные файлы ELF. Вредоносное ПО обычно распространяется путем использования веб-уязвимостей для выполнения команд оболочки, которые загружают и исполняют двоичные файлы второго этапа, адаптированные к архитектуре целевого сервера.
Увеличение количества вредоносных URL-адресов связано с растущим использованием ИИ и машинного обучения злоумышленниками для организации сложных DDoS-атак. Искусственный интеллект снизил барьер для запуска DDoS-атак, позволяя злоумышленникам создавать полиморфные вредоносные программы, которые могут ускользать от обнаружения и заражать системы в больших масштабах. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai представляет собой двойную угрозу, с которой организациям необходимо бороться.
Атаки ботнета DDoS организуются путем отправки команд с управляющего сервера на зараженные устройства внутри ботнета, которые затем отправляют атакующий трафик цели. Ботнеты эффективны благодаря таким факторам, как сокрытие личности злоумышленника, усиление атак через скомпрометированные системы и географическая рассредоточенность, что затрудняет смягчение последствий. Со временем мотивы, стоящие за DDoS-атаками, сместились в сторону монетизации с помощью вымогательства или платформ для проведения DDoS-атак по найму, таких как Mirai.
Акцент на бытовых устройствах Интернета вещей в дискуссиях о Mirai упускает из виду другие аспекты деятельности ботнета. Привлекательность устройств Интернета вещей для злоумышленников обусловлена такими факторами, как большое количество уязвимых устройств, слабые места в системе безопасности поставщиков, пренебрежительное отношение потребителей к защите устройств, расширяющиеся рыночные возможности, связанные с распространением Интернета вещей, и однородность платформ Интернета вещей, способствующая распространению вредоносных программ.
Mirai использует три рабочих процесса: сканирование, заражение и атаку. Процесс сканирования включает в себя такие действия, как сканирование SYN-портов, аутентификацию методом перебора и создание отчетов об успешной идентификации уязвимых устройств. После успешной идентификации загрузчик развертывает вредоносное ПО на целевом устройстве после кросс-компиляции кода для конкретной архитектуры. Затем рабочий процесс атаки активирует DDoS-атаки на зараженные узлы.
Mirai использует такие стратегии, как самоудаление, сокрытие процессов и конкурентная блокировка, чтобы защитить себя от обнаружения и конкуренции. Возрождение ботнетов Mirai в сочетании с использованием искусственного интеллекта для усиления DDoS-атак представляет двойную угрозу для организаций. Полиморфное вредоносное ПО, созданное с помощью искусственного интеллекта, может ускользать от обнаружения, что облегчает запуск DDoS-атак и усложняет защиту от них, подчеркивая необходимость того, чтобы организации были бдительны и готовы к устранению этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ботнет Интернета вещей (IoT) Mirai, благодаря развивающейся тактике и использованию искусственного интеллекта, создает значительные угрозы кибербезопасности, используя веб-уязвимости для доставки вредоносных образцов и запуска DDoS-атак. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai создает двойную угрозу, с которой организациям необходимо бороться.
-----
Ботнет Интернета вещей (IoT) Mirai, известный своей атакой на подключенные бытовые устройства, продолжает развиваться и представлять серьезную угрозу кибербезопасности. Недавно исследователи заметили всплеск активности вредоносных кампаний ботнета Mirai, использующих известные веб-уязвимости для более чем 1200 сайтов. Эти кампании включают в себя отправку вредоносных URL-адресов, которые приводят к распространению различных образцов вредоносного по, включая скрипты bash и двоичные файлы ELF. Вредоносное ПО обычно распространяется путем использования веб-уязвимостей для выполнения команд оболочки, которые загружают и исполняют двоичные файлы второго этапа, адаптированные к архитектуре целевого сервера.
Увеличение количества вредоносных URL-адресов связано с растущим использованием ИИ и машинного обучения злоумышленниками для организации сложных DDoS-атак. Искусственный интеллект снизил барьер для запуска DDoS-атак, позволяя злоумышленникам создавать полиморфные вредоносные программы, которые могут ускользать от обнаружения и заражать системы в больших масштабах. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai представляет собой двойную угрозу, с которой организациям необходимо бороться.
Атаки ботнета DDoS организуются путем отправки команд с управляющего сервера на зараженные устройства внутри ботнета, которые затем отправляют атакующий трафик цели. Ботнеты эффективны благодаря таким факторам, как сокрытие личности злоумышленника, усиление атак через скомпрометированные системы и географическая рассредоточенность, что затрудняет смягчение последствий. Со временем мотивы, стоящие за DDoS-атаками, сместились в сторону монетизации с помощью вымогательства или платформ для проведения DDoS-атак по найму, таких как Mirai.
Акцент на бытовых устройствах Интернета вещей в дискуссиях о Mirai упускает из виду другие аспекты деятельности ботнета. Привлекательность устройств Интернета вещей для злоумышленников обусловлена такими факторами, как большое количество уязвимых устройств, слабые места в системе безопасности поставщиков, пренебрежительное отношение потребителей к защите устройств, расширяющиеся рыночные возможности, связанные с распространением Интернета вещей, и однородность платформ Интернета вещей, способствующая распространению вредоносных программ.
Mirai использует три рабочих процесса: сканирование, заражение и атаку. Процесс сканирования включает в себя такие действия, как сканирование SYN-портов, аутентификацию методом перебора и создание отчетов об успешной идентификации уязвимых устройств. После успешной идентификации загрузчик развертывает вредоносное ПО на целевом устройстве после кросс-компиляции кода для конкретной архитектуры. Затем рабочий процесс атаки активирует DDoS-атаки на зараженные узлы.
Mirai использует такие стратегии, как самоудаление, сокрытие процессов и конкурентная блокировка, чтобы защитить себя от обнаружения и конкуренции. Возрождение ботнетов Mirai в сочетании с использованием искусственного интеллекта для усиления DDoS-атак представляет двойную угрозу для организаций. Полиморфное вредоносное ПО, созданное с помощью искусственного интеллекта, может ускользать от обнаружения, что облегчает запуск DDoS-атак и усложняет защиту от них, подчеркивая необходимость того, чтобы организации были бдительны и готовы к устранению этих развивающихся угроз.