CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 Flash Notice: Xctdoor Malware Targeting IIS Servers https://explore.avertium.com/resource/xctdoor-malware-targeting-iis-servers Report completeness: Low Actors/Campaigns: Andariel Threats: Xctdoor Xcloader Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в целенаправленной кибератаке с использованием вредоносной программы Xctdoor, нацеленной на серверы IIS в оборонном и производственном секторах. Кампания использует корейское ERP-решение и предполагает использование взломанного корейского сервера обновлений ERP. Вредоносная программа Xctdoor обеспечивает устойчивость, выводит системную информацию и выполняет команды с удаленного C&C сервера. Злоумышленники продемонстрировали гибкость в своей тактике, переключившись с производственного сектора на оборонный. Потенциальные последствия несанкционированного доступа к конфиденциальной информации серьезны, что подчеркивает необходимость того, чтобы организации повышали свою кибербезопасность и сохраняли бдительность в отношении развивающихся угроз, таких как Xctdoor.
-----

Исследователи в области безопасности недавно обнаружили целенаправленную кибератаку с использованием вредоносной программы Xctdoor, направленную на серверы IIS для распространения дополнительного вредоносного программного обеспечения. Кампания в основном затронула оборонный и производственный секторы, используя корейское ERP-решение. Злоумышленники использовали взломанный корейский сервер обновлений ERP для взлома систем - тактика, напоминающая методы Andariel group.

Xctdoor, разновидность вредоносного ПО на базе Go, обеспечивает устойчивость, внедряясь в системные процессы и создавая ярлыки для запуска, позволяющие избежать перезагрузки. Это вредоносное ПО предназначено для извлечения системной информации и выполнения команд с удаленного сервера управления (C&C). Было замечено, что злоумышленники со временем меняли свою тактику: в марте 2024 года они сосредоточились на производственном секторе, используя XcLoader для распространения Xctdoor, а в мае 2024 года переключились на оборонный сектор, используя другую технику, включающую Regsvr32.exe для запуска вредоносной библиотеки DLL.

Последствия несанкционированного доступа к конфиденциальной информации являются серьезными и потенциально могут привести к существенным утечкам данных, финансовым потерям, ущербу репутации и юридической ответственности для пострадавших организаций. Сложные возможности Xctdoor по удалению данных, выполнению произвольных команд и уклонению от обнаружения вызывают серьезную озабоченность как у специалистов по кибербезопасности, так и у организаций. Организациям в целевых секторах крайне важно повысить уровень своей кибербезопасности и сохранять бдительность в отношении развивающихся угроз, таких как Xctdoor, для защиты своих критически важных активов и конфиденциальной информации.
#ParsedReport #CompletenessLow
13-07-2024

DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1

https://www.ctfiot.com/193170.html

Report completeness: Low

Actors/Campaigns:
Winnti
Earth_baku

Threats:
Dodgebox
Moonwalk
Stealthvector
Dll_sideloading_technique
Cobalt_strike

Geo:
Asia, Taiwan, India, Thailand, China, Asian

ChatGPT TTPs:
do not use without manual check
T1574.002, T1564.001, T1027.002, T1105, T1140, T1574

IOCs:
File: 11
Coin: 1
Hash: 11

Soft:
WeChat

Algorithms:
chacha20, crc-32, aes-cbc, exhibit, xor, zip, aes, md5

Functions:
DodgeBox, ResolveImport, LdrpHandleInvalidUserCallTarget

Win API:
LdrLoadDll, LoadLibraryW, GetProcessMitigationPolicy, NtMapViewOfSection, NtCreateSection, NtAllocateVirtualMemory, NtProtectVirtualMemory, RtlInitUnicodeString, CreateFileW, RtlUserThreadStart, have more...

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 13-07-2024 DodgeBox: A Deep Dive into APT41s Latest Arsenal \| Part 1 https://www.ctfiot.com/193170.html Report completeness: Low Actors/Campaigns: Winnti Earth_baku Threats: Dodgebox Moonwalk Stealthvector Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном техническом анализе двух новых инструментов, приписываемых APT41, - DodgeBox и MoonWalk, - демонстрирующих их расширенные возможности по уклонению от обнаружения и осуществлению вредоносных действий, с акцентом на методы уклонения, функциональность и атрибуцию DodgeBox субъекту угрозы.
-----

В тексте представлен подробный технический анализ двух новых инструментов от APT41 - DodgeBox и MoonWalk. Компания APT41, базирующаяся в Китае и представляющая угрозу национальным государствам, известная своей деятельностью в странах Юго-Восточной Азии, была определена в качестве разработчика усовершенствованной версии StealthVector под названием DodgeBox. DodgeBox - это отражающий загрузчик DLL, аналогичный StealthVector, но со значительными улучшениями в реализации. Он использует такие методы обхода, как подмена стека вызовов, дополнительная загрузка DLL, удаление DLL-файлов и ограждения среды, чтобы избежать обнаружения средствами защиты.

DodgeBox работает путем дополнительной загрузки вредоносной библиотеки DLL (sbiedll.dll) с помощью законного исполняемого файла (taskhost.exe), подписанного Sandboxie. Эта библиотека DLL действует как загрузчик, отвечающий за расшифровку полезной нагрузки второго этапа, MoonWalk, из зашифрованного файла DAT. Затем MoonWalk служит в качестве бэкдора, который взаимодействует через Google Диск для целей командования и контроля (C2).

Ключевые особенности DodgeBox включают в себя режим обратной связи с шифрованием AES (AES-CFB) для шифрования, проверку окружающей среды, чтобы убедиться, что он работает с намеченной целью, и использование соленых хэшей FNV1a для имен библиотек DLL и функций, чтобы избежать статического обнаружения. Он также выполняет проверку целостности зашифрованных конфигураций, эффективно разрешает библиотеки DLL с помощью функций ntdll и распаковывает библиотеки DLL для выявления потенциального вмешательства.

Кроме того, DodgeBox использует подмену стека вызовов для маскировки источника вызовов API, что затрудняет обнаружение вредоносной активности решениями по обеспечению безопасности. Манипулируя стеком вызовов, DodgeBox гарантирует, что вызовы API поступают из надежных двоичных файлов, а не из самой вредоносной программы.

Технический анализ подчеркивает изощренность DodgeBox в уклонении от обнаружения и отнесении этого инструмента к APT41 на основе наблюдаемых TTP, целевых стран и сходства с известными вредоносными программами, такими как StealthVector. Анализ телеметрических данных VirusTotal также выявил отправленные образцы DodgeBox из Таиланда и Тайваня. Кроме того, в контролируемой злоумышленниками учетной записи Google Drive, используемой для C2 communications, была обнаружена электронная таблица, содержащая личную информацию о физических лицах в Индии, что указывает на потенциальную цель для других жертв.

В тексте подчеркивается сложность и расширенные возможности DodgeBox, что позиционирует его как серьезную киберугрозу, связанную с APT41. Вторая часть серии обещает более подробно рассказать о бэкдоре MoonWalk, используемом DodgeBox, и предоставить дополнительную информацию об этих новых угрозах. Наконец, многоуровневая облачная платформа безопасности Zscaler обнаружила индикаторы, связанные с DodgeBox, что позволяет проактивно обнаруживать угрозы и устранять их.
#ParsedReport #CompletenessMedium
13-07-2024

APTKonni. Details of the latest attack by APT group Konni on South Korea revealed

https://www.ctfiot.com/193223.html

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Spear-phishing_technique

Victims:
Rtp engineering department, Analysts involved in taxation and the north korean market

Industry:
Government

Geo:
Russia, Korean, North korea, North korean, Korea

ChatGPT TTPs:
do not use without manual check
T1566, T1027, T1055, T1105, T1021, T1218.011, T1547.001

IOCs:
File: 3
Hash: 19
IP: 2

Soft:
curl, WeChat

Algorithms:
sha1, sha256, md5

Win Services:
AvastSvc

Languages:
autoit, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2024 APTKonni. Details of the latest attack by APT group Konni on South Korea revealed https://www.ctfiot.com/193223.html Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о деятельности организации Konni APT, группы по борьбе с киберугрозами, связанной с определенным правительством с 2014 года. Они известны тем, что проводят целенаправленные атаки с использованием методов фишинга, ориентируясь на такие страны, как Россия и Южная Корея. Конни использует социальные сети для создания фишинговых электронных писем и использует такие темы, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв. Они генерируют образцы вредоносных программ с корейской тематикой, используют скрипт AutoIt3 для защиты от уничтожения и скрывают свое вредоносное поведение с помощью различных методов. Weibu, компания, занимающаяся кибербезопасностью, сыграла решающую роль в обнаружении атак Konni через различные платформы и сервисы. В тексте также обсуждаются особенности методов атаки Konni, включая использование скомпрометированных веб-сайтов, основные полезные нагрузки и тактику обмана, чтобы сбить жертв с толку.
-----

Konni APT работает с 2014 года и связана с конкретным правительством.

Они проводят целенаправленные атаки с использованием методов скрытого фишинга, ориентируясь на такие страны, как Россия и Южная Корея.

Konni ориентирована на конкретные отделы и аналитиков в Южной Корее, уделяя особое внимание таким темам, как налогообложение и северокорейский рынок.

Они создают фишинговые электронные письма с такими темами, как "материалы конференций", "уклонение от уплаты налогов" и "рыночные цены", чтобы заманить жертв.

Konni генерирует вредоносные образцы с корейской тематикой пакетами, используя автоматизированные инструменты, и только шесть образцов были обнаружены в открытом доступе.

Основная полезная нагрузка их атак размещается на скомпрометированных веб-сайтах и использует скрипт AutoIt3 для защиты от уничтожения.

Weibu извлек многочисленные индикаторы компрометации (IOCs), относящиеся к Konni, для обнаружения интеллектуальных угроз.

Konni скрывает свое вредоносное поведение, используя скомпрометированные веб-сайты с кратковременным хостингом.

Они используют инструмент AutoIt для автоматизации задач и создания сценариев, при этом их предыдущие атаки изначально не были обнаружены как вредоносные с помощью VT engine rates.

Анализ показывает, что на зараженных системах загружаются вредоносные образцы AutoIt3.exe и вредоносный скрипт au3.

Конкретный метод заключается в использовании утилиты curl в Windows для загрузки вредоносных файлов из jethropc.com в скрытый каталог на диске C.

Компания Konni создала шаблон вредоносных файлов в декабре 2023 года и передала файл lnk в 2024 году.
#ParsedReport #CompletenessLow
15-07-2024

Zharkbot In A RUST Shell

https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html

Report completeness: Low

Threats:
Zhark

ChatGPT TTPs:
do not use without manual check
T1027, T1060, T1105, T1497, T1036.005

IOCs:
Hash: 2

Win API:
VirtualAlloc, VirtualProtect

Languages:
rust

Links:
https://github.com/OALabs/research/tree/master/\_notebooks/2024-07-07-zharkbot.ipynb
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 Zharkbot In A RUST Shell https://research.openanalysis.net/zharkbot/rust/triage/2024/07/07/zharkbot.html Report completeness: Low Threats: Zhark ChatGPT TTPs: do not use without manual check T1027, T1060, T1105…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ обновленного варианта ZharkBot, который изменил способ доставки на rust-упаковщик, написанный на языке программирования Rust. Rust packer обладает расширенными функциями для предотвращения анализа и обеспечения устойчивости скомпрометированных систем, что вызывает опасения по поводу возможностей вредоносного ПО и намерений его создателей. Наличие строк сборки rust в двоичном файле дает представление о процессе разработки и, возможно, о личности разработчика, предоставляя ценную информацию аналитикам в области кибербезопасности.
-----

Обновленный вариант ZharkBot был обнаружен в пакете rust, что указывает на изменение способа доставки вредоносного ПО. Эта новая версия поставляется в пакете, конкретный тип которого в настоящее время неизвестен, и написана на языке программирования Rust. Первоначальный анализ показывает, что ZharkBot может выполнять функцию загрузчика, хотя эта роль все еще ожидает подтверждения.

Программа rust packer, связанная с этим вариантом, обладает функциями, предназначенными для предотвращения анализа, включая механизмы защиты от анализа. В частности, она обладает возможностью дублировать себя в каталоге c:\Programdata\ и устанавливать постоянство путем манипулирования ключом запуска в операционной системе Windows. Эта дополнительная функциональность, выходящая за рамки обычного поведения при упаковке, позволяет предположить, что rust packer может выполнять двойную функцию - упаковывать вредоносное ПО и обеспечивать его постоянное присутствие в скомпрометированной системе.

Интересным аспектом, выявленным в ходе анализа, является наличие строк сборки rust в двоичном файле. Эти строки сборки могут быть использованы для определения конкретных библиотек, используемых в процессе разработки, которые в экосистеме Rust называются crates, а также потенциально могут указывать локальное имя пользователя разработчика. Это непреднамеренное включение идентифицирующей информации может дать ценную информацию об истоках и намерениях, стоящих за созданием этого варианта ZharkBot.

Более того, использование библиотеки Rust для затруднения анализа программ Windows еще больше расширяет вредоносные возможности этой итерации ZharkBot. Интегрируя такие защитные меры в свой дизайн, вредоносное ПО создает повышенную проблему для исследователей безопасности, стремящихся проанализировать его внутреннюю работу и разработать контрмеры.

В дополнение к техническим аспектам этого варианта ZharkBot был идентифицирован потенциальный путь сборки, связанный с разработчиком. Это указание вероятного пути сборки дает представление о среде разработки и рабочем процессе человека, ответственного за создание этого вредоносного инструмента. Проследив путь создания, аналитики могут получить дополнительные сведения о методологии и ресурсах, использованных при создании ZharkBot, что потенциально может пролить свет на более широкий спектр угроз и на то, кто стоит за этой кампанией.
#ParsedReport #CompletenessLow
15-07-2024

The Wild West of Proof of Concept Exploit Code (PoC)

https://santandersecurityresearch.github.io/blog/sshing_the_masses

Report completeness: Low

Threats:
Havij
Hesiod
Netstat_tool
Process_injection_technique
Agent_tesla

CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (<4.4, <9.8, 8.5)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1080, T1543.001, T1053.003, T1070.004, T1566.002, T1064, T1071.004

IOCs:
File: 2
Hash: 25
IP: 1

Soft:
OpenSSH, Ubuntu

Functions:
exploit_ip, main

Win Services:
Bits

Languages:
golang

Platforms:
mips, amd64
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 The Wild West of Proof of Concept Exploit Code (PoC) https://santandersecurityresearch.github.io/blog/sshing_the_masses Report completeness: Low Threats: Havij Hesiod Netstat_tool Process_injection_technique Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в рисках, связанных с открытым распространением кода эксплойта, в частности, в обсуждении того, как бэкдорные проверки работоспособности, зараженные инструменты безопасности, скомпрометированные репозитории и сложные бэкдоры могут привести к несанкционированному доступу к системам и серьезным последствиям для пользователей. В тексте также описывается конкретный случай использования бэкдора (CVE-2024-6387), в котором подробно описывается процесс обнаружения и развертывания бэкдор-скрипта HESIOD для скрытности и стойкости. Кроме того, в нем рассматривается использование DNS по протоколу HTTP для связи с сервером управления, а также тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов.
-----

В тексте подчеркиваются риски, связанные с открытым распространением кода эксплойта, подчеркивается потенциальная возможность использования злоумышленниками бэкдоров в инструментах и коде, которыми они делятся онлайн. Обсуждаются примеры использования бэкдоров для проверки работоспособности (POC), зараженных средств безопасности и скомпрометированных репозиториев, демонстрирующие, как эти бэкдоры могут предоставлять несанкционированный доступ к системам и приводить к серьезным последствиям для пользователей.

В июле 2024 года подразделение Qualys по исследованию угроз (TRU) обнаружило уязвимость удаленного выполнения кода (RCE) в сервере OpenSSH (sshd) в системах Linux на базе glibc (CVE-2024-6387). Использование этой уязвимости потребовало тщательной разработки эксплойта из-за его сложности, при этом ключевую роль в процессе эксплойта сыграли рандомизация расположения адресного пространства (ASLR), специальные функции glibc и точное время. Обнаружение выявило текущие проблемы, с которыми сталкиваются исследователи безопасности и участники угроз при использовании уязвимости.

Было обнаружено, что вредоносный архив CVE_2024_6387 (RegreSSHion) содержит файлы исходного кода и предварительно скомпилированные двоичные файлы, а код эксплойта служит приманкой для заражения выполняющих его компьютеров. Основным компонентом этой цепочки атак была сильно модифицированная версия троянца удаленного доступа Chaos (RAT), известного как HESIOD. После успешного выполнения HESIOD удалил бэкдор-скрипт в /etc/profile.d/gateway.sh, который скрыл бэкдор-процессы от команд системного администрирования, чтобы сохранить скрытность и постоянство.

Кроме того, бэкдор развернул дополнительные скрипты для сохранения во время выполнения в /etc/init.d/dns-udp4, используя задания cron для обеспечения согласованного выполнения бэкдора. Используя Anacron в сочетании с cron, злоумышленник повысил устойчивость и постоянство работы бэкдора, что усложнило задачу системных администраторов по обнаружению и удалению вредоносного присутствия.

Сервер управления (C2), связанный с бэкдором, использовал DNS через HTTP (DoH) для связи, стремясь обойти традиционные механизмы мониторинга и обнаружения. IP-адрес 209.141.53.247, служащий конечной точкой C2, был помечен на предмет различных вредоносных действий, включая связь с вредоносным ПО Agent Tesla и причастность к фишинговым инцидентам, DDoS-атакам и рассылке спама.

В тексте также подчеркивается растущая тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов, использующих недавно обнаруженные уязвимости. Злоумышленники распространяют поддельные эксплойты, замаскированные под код проверки концепции (PoC), вводя в заблуждение специалистов по безопасности и компрометируя их системы. Сложность и изощренность бэкдора, описанного в тексте, подчеркивает потенциальную опасность для тех, кто может запустить такой вредоносный код без надлежащей проверки.
#ParsedReport #CompletenessMedium
14-07-2024

ShadowRoot Ransomware Targeting Turkish Businesses

https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses

Report completeness: Medium

Threats:
Shadowroot
Confuser_tool

Industry:
Financial, Healthcare

Geo:
Turkish, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1027, T1486, T1070.004, T1071.003

IOCs:
Domain: 1
Url: 1
File: 6
Command: 1
Path: 1
Hash: 2
Email: 3

Algorithms:
aes

Languages:
dotnet, delphi, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2024 ShadowRoot Ransomware Targeting Turkish Businesses https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses Report completeness: Medium Threats: Shadowroot Confuser_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе базового вируса-вымогателя, нацеленного на турецкие предприятия, его метода работы с помощью вредоносных вложений в формате PDF и полезной нагрузки Delphi, шифрования файлов с расширением ".shadowRoot", развертывания дополнительных полезных программ и требований о выкупе в криптовалюте в обмен на расшифровку ключи. В тексте также рассказывается о тактике обхода, используемой авторами вредоносного ПО, включая методы обфускации, использование PowerShell и соединений Command and Control (C2) для обмена данными. Кроме того, подчеркивается важность упреждающих защитных мер для защиты от таких угроз, а также роль исследователей в области кибербезопасности, таких как Mayur, в анализе развивающихся киберугроз и противодействии им.
-----

Исследование, проведенное командой X-Labs, выявило основную разновидность программ-вымогателей, нацеленных на турецкие предприятия. Атака начинается с PDF-вложения, отправленного по подозрительным электронным письмам из "Интернета". домен ru. Этот PDF-файл содержит встроенные ссылки, которые ведут к загрузке 32-разрядной двоичной полезной нагрузки, скомпилированной Borland Delphi 4.0, при взаимодействии с пользователем. Эта полезная нагрузка шифрует файлы с расширением ".shadowRoot". Программа-вымогатель активно нацелена на компании по всему миру, в том числе в сфере здравоохранения и онлайн-покупок.

После анализа исполняемого файла было обнаружено, что программа-вымогатель сбрасывает дополнительную полезную нагрузку в определенные места в системе, такие как "C:\TheDream\RootDesign.exe", "C:\TheDream\Uninstall.exe" и "C:\TheDream\Uninstall.ini". Авторы вредоносного ПО использовали запутанные имена функций и случайные имена классов со специальными символами, чтобы избежать обнаружения приложениями безопасности. Вредоносное ПО также использует защиту с открытым исходным кодом для .СЕТЕВЫХ приложений.

После загрузки полезной нагрузки программа-вымогатель запускает в PowerShell скрытую команду для выполнения RootDesign.exe тайно. Затем она приступает к шифрованию различных критически важных для системы файлов и документов Office, добавляя к ним расширение ".shadowRoot". В сообщении о требовании выкупа на турецком языке, отображаемом в файле с именем readme.txt, жертвам предлагается связаться с адресом электронной почты, указанным для обработки платежа с помощью ключей шифрования, в обмен на криптовалюту.

Программа-вымогатель использует широко используемый класс в .NET-скомпилированных двоичных файлах и скриптах PowerShell. Она устанавливает соединение SMTP Command and Control (C2) с smtp.mail.ru на порт 587 для отправки сведений по электронной почте подозрительным учетным записям. Соответствующие имена пользователей - "kurumsal.tasilat@internet.ru", которые также используются в качестве домена отправителя.

Программа-вымогатель нацелена на турецкие предприятия, маскируясь под поддельные счета-фактуры в формате PDF и побуждая пользователей переходить по вредоносным ссылкам. Программа загружает подозрительную полезную нагрузку Delphi и развертывает двоичный файл, защищенный от dotnet confuser, для дальнейших действий. Программа-вымогатель, скорее всего, работа неопытного разработчика, обладает рудиментарной функциональностью.

Выявляя и перехватывая вредоносные PDF-вложения на этапе lure, блокируя файлы dropper на этапе dropper и предотвращая обмен данными C2 на этапе call-home, клиенты Forcepoint защищены от этой угрозы вымогательства. Маюр, старший научный сотрудник по безопасности в Forcepoint X-Labs, специализируется на анализе вредоносных программ APT, перехватчиков информации, фишинговых атак и постоянно обновляет информацию о возникающих угрозах для совершенствования защитных стратегий в области кибербезопасности.
#ParsedReport #CompletenessLow
14-07-2024

New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack

https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack

Report completeness: Low

Actors/Campaigns:
Ddos-for-hire

Threats:
Mirai
Polymorphism_technique

Industry:
Iot

ChatGPT TTPs:
do not use without manual check
T1190, T1059, T1105, T1027, T1070.004, T1036, T1046, T1110

IOCs:
Url: 21

Soft:
curl
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack Report completeness: Low Actors/Campaigns: Ddos-for-hire Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что ботнет Интернета вещей (IoT) Mirai, благодаря развивающейся тактике и использованию искусственного интеллекта, создает значительные угрозы кибербезопасности, используя веб-уязвимости для доставки вредоносных образцов и запуска DDoS-атак. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai создает двойную угрозу, с которой организациям необходимо бороться.
-----

Ботнет Интернета вещей (IoT) Mirai, известный своей атакой на подключенные бытовые устройства, продолжает развиваться и представлять серьезную угрозу кибербезопасности. Недавно исследователи заметили всплеск активности вредоносных кампаний ботнета Mirai, использующих известные веб-уязвимости для более чем 1200 сайтов. Эти кампании включают в себя отправку вредоносных URL-адресов, которые приводят к распространению различных образцов вредоносного по, включая скрипты bash и двоичные файлы ELF. Вредоносное ПО обычно распространяется путем использования веб-уязвимостей для выполнения команд оболочки, которые загружают и исполняют двоичные файлы второго этапа, адаптированные к архитектуре целевого сервера.

Увеличение количества вредоносных URL-адресов связано с растущим использованием ИИ и машинного обучения злоумышленниками для организации сложных DDoS-атак. Искусственный интеллект снизил барьер для запуска DDoS-атак, позволяя злоумышленникам создавать полиморфные вредоносные программы, которые могут ускользать от обнаружения и заражать системы в больших масштабах. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai представляет собой двойную угрозу, с которой организациям необходимо бороться.

Атаки ботнета DDoS организуются путем отправки команд с управляющего сервера на зараженные устройства внутри ботнета, которые затем отправляют атакующий трафик цели. Ботнеты эффективны благодаря таким факторам, как сокрытие личности злоумышленника, усиление атак через скомпрометированные системы и географическая рассредоточенность, что затрудняет смягчение последствий. Со временем мотивы, стоящие за DDoS-атаками, сместились в сторону монетизации с помощью вымогательства или платформ для проведения DDoS-атак по найму, таких как Mirai.

Акцент на бытовых устройствах Интернета вещей в дискуссиях о Mirai упускает из виду другие аспекты деятельности ботнета. Привлекательность устройств Интернета вещей для злоумышленников обусловлена такими факторами, как большое количество уязвимых устройств, слабые места в системе безопасности поставщиков, пренебрежительное отношение потребителей к защите устройств, расширяющиеся рыночные возможности, связанные с распространением Интернета вещей, и однородность платформ Интернета вещей, способствующая распространению вредоносных программ.

Mirai использует три рабочих процесса: сканирование, заражение и атаку. Процесс сканирования включает в себя такие действия, как сканирование SYN-портов, аутентификацию методом перебора и создание отчетов об успешной идентификации уязвимых устройств. После успешной идентификации загрузчик развертывает вредоносное ПО на целевом устройстве после кросс-компиляции кода для конкретной архитектуры. Затем рабочий процесс атаки активирует DDoS-атаки на зараженные узлы.

Mirai использует такие стратегии, как самоудаление, сокрытие процессов и конкурентная блокировка, чтобы защитить себя от обнаружения и конкуренции. Возрождение ботнетов Mirai в сочетании с использованием искусственного интеллекта для усиления DDoS-атак представляет двойную угрозу для организаций. Полиморфное вредоносное ПО, созданное с помощью искусственного интеллекта, может ускользать от обнаружения, что облегчает запуск DDoS-атак и усложняет защиту от них, подчеркивая необходимость того, чтобы организации были бдительны и готовы к устранению этих развивающихся угроз.