CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 The Wild West of Proof of Concept Exploit Code (PoC) https://santandersecurityresearch.github.io/blog/sshing_the_masses Report completeness: Low Threats: Havij Hesiod Netstat_tool Process_injection_technique Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в рисках, связанных с открытым распространением кода эксплойта, в частности, в обсуждении того, как бэкдорные проверки работоспособности, зараженные инструменты безопасности, скомпрометированные репозитории и сложные бэкдоры могут привести к несанкционированному доступу к системам и серьезным последствиям для пользователей. В тексте также описывается конкретный случай использования бэкдора (CVE-2024-6387), в котором подробно описывается процесс обнаружения и развертывания бэкдор-скрипта HESIOD для скрытности и стойкости. Кроме того, в нем рассматривается использование DNS по протоколу HTTP для связи с сервером управления, а также тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов.
-----
В тексте подчеркиваются риски, связанные с открытым распространением кода эксплойта, подчеркивается потенциальная возможность использования злоумышленниками бэкдоров в инструментах и коде, которыми они делятся онлайн. Обсуждаются примеры использования бэкдоров для проверки работоспособности (POC), зараженных средств безопасности и скомпрометированных репозиториев, демонстрирующие, как эти бэкдоры могут предоставлять несанкционированный доступ к системам и приводить к серьезным последствиям для пользователей.
В июле 2024 года подразделение Qualys по исследованию угроз (TRU) обнаружило уязвимость удаленного выполнения кода (RCE) в сервере OpenSSH (sshd) в системах Linux на базе glibc (CVE-2024-6387). Использование этой уязвимости потребовало тщательной разработки эксплойта из-за его сложности, при этом ключевую роль в процессе эксплойта сыграли рандомизация расположения адресного пространства (ASLR), специальные функции glibc и точное время. Обнаружение выявило текущие проблемы, с которыми сталкиваются исследователи безопасности и участники угроз при использовании уязвимости.
Было обнаружено, что вредоносный архив CVE_2024_6387 (RegreSSHion) содержит файлы исходного кода и предварительно скомпилированные двоичные файлы, а код эксплойта служит приманкой для заражения выполняющих его компьютеров. Основным компонентом этой цепочки атак была сильно модифицированная версия троянца удаленного доступа Chaos (RAT), известного как HESIOD. После успешного выполнения HESIOD удалил бэкдор-скрипт в /etc/profile.d/gateway.sh, который скрыл бэкдор-процессы от команд системного администрирования, чтобы сохранить скрытность и постоянство.
Кроме того, бэкдор развернул дополнительные скрипты для сохранения во время выполнения в /etc/init.d/dns-udp4, используя задания cron для обеспечения согласованного выполнения бэкдора. Используя Anacron в сочетании с cron, злоумышленник повысил устойчивость и постоянство работы бэкдора, что усложнило задачу системных администраторов по обнаружению и удалению вредоносного присутствия.
Сервер управления (C2), связанный с бэкдором, использовал DNS через HTTP (DoH) для связи, стремясь обойти традиционные механизмы мониторинга и обнаружения. IP-адрес 209.141.53.247, служащий конечной точкой C2, был помечен на предмет различных вредоносных действий, включая связь с вредоносным ПО Agent Tesla и причастность к фишинговым инцидентам, DDoS-атакам и рассылке спама.
В тексте также подчеркивается растущая тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов, использующих недавно обнаруженные уязвимости. Злоумышленники распространяют поддельные эксплойты, замаскированные под код проверки концепции (PoC), вводя в заблуждение специалистов по безопасности и компрометируя их системы. Сложность и изощренность бэкдора, описанного в тексте, подчеркивает потенциальную опасность для тех, кто может запустить такой вредоносный код без надлежащей проверки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в рисках, связанных с открытым распространением кода эксплойта, в частности, в обсуждении того, как бэкдорные проверки работоспособности, зараженные инструменты безопасности, скомпрометированные репозитории и сложные бэкдоры могут привести к несанкционированному доступу к системам и серьезным последствиям для пользователей. В тексте также описывается конкретный случай использования бэкдора (CVE-2024-6387), в котором подробно описывается процесс обнаружения и развертывания бэкдор-скрипта HESIOD для скрытности и стойкости. Кроме того, в нем рассматривается использование DNS по протоколу HTTP для связи с сервером управления, а также тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов.
-----
В тексте подчеркиваются риски, связанные с открытым распространением кода эксплойта, подчеркивается потенциальная возможность использования злоумышленниками бэкдоров в инструментах и коде, которыми они делятся онлайн. Обсуждаются примеры использования бэкдоров для проверки работоспособности (POC), зараженных средств безопасности и скомпрометированных репозиториев, демонстрирующие, как эти бэкдоры могут предоставлять несанкционированный доступ к системам и приводить к серьезным последствиям для пользователей.
В июле 2024 года подразделение Qualys по исследованию угроз (TRU) обнаружило уязвимость удаленного выполнения кода (RCE) в сервере OpenSSH (sshd) в системах Linux на базе glibc (CVE-2024-6387). Использование этой уязвимости потребовало тщательной разработки эксплойта из-за его сложности, при этом ключевую роль в процессе эксплойта сыграли рандомизация расположения адресного пространства (ASLR), специальные функции glibc и точное время. Обнаружение выявило текущие проблемы, с которыми сталкиваются исследователи безопасности и участники угроз при использовании уязвимости.
Было обнаружено, что вредоносный архив CVE_2024_6387 (RegreSSHion) содержит файлы исходного кода и предварительно скомпилированные двоичные файлы, а код эксплойта служит приманкой для заражения выполняющих его компьютеров. Основным компонентом этой цепочки атак была сильно модифицированная версия троянца удаленного доступа Chaos (RAT), известного как HESIOD. После успешного выполнения HESIOD удалил бэкдор-скрипт в /etc/profile.d/gateway.sh, который скрыл бэкдор-процессы от команд системного администрирования, чтобы сохранить скрытность и постоянство.
Кроме того, бэкдор развернул дополнительные скрипты для сохранения во время выполнения в /etc/init.d/dns-udp4, используя задания cron для обеспечения согласованного выполнения бэкдора. Используя Anacron в сочетании с cron, злоумышленник повысил устойчивость и постоянство работы бэкдора, что усложнило задачу системных администраторов по обнаружению и удалению вредоносного присутствия.
Сервер управления (C2), связанный с бэкдором, использовал DNS через HTTP (DoH) для связи, стремясь обойти традиционные механизмы мониторинга и обнаружения. IP-адрес 209.141.53.247, служащий конечной точкой C2, был помечен на предмет различных вредоносных действий, включая связь с вредоносным ПО Agent Tesla и причастность к фишинговым инцидентам, DDoS-атакам и рассылке спама.
В тексте также подчеркивается растущая тенденция кибератак на экспертов по кибербезопасности с использованием поддельных эксплойтов, использующих недавно обнаруженные уязвимости. Злоумышленники распространяют поддельные эксплойты, замаскированные под код проверки концепции (PoC), вводя в заблуждение специалистов по безопасности и компрометируя их системы. Сложность и изощренность бэкдора, описанного в тексте, подчеркивает потенциальную опасность для тех, кто может запустить такой вредоносный код без надлежащей проверки.
#ParsedReport #CompletenessMedium
14-07-2024
ShadowRoot Ransomware Targeting Turkish Businesses
https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses
Report completeness: Medium
Threats:
Shadowroot
Confuser_tool
Industry:
Financial, Healthcare
Geo:
Turkish, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1059.001, T1027, T1486, T1070.004, T1071.003
IOCs:
Domain: 1
Url: 1
File: 6
Command: 1
Path: 1
Hash: 2
Email: 3
Algorithms:
aes
Languages:
dotnet, delphi, powershell
14-07-2024
ShadowRoot Ransomware Targeting Turkish Businesses
https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses
Report completeness: Medium
Threats:
Shadowroot
Confuser_tool
Industry:
Financial, Healthcare
Geo:
Turkish, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1027, T1486, T1070.004, T1071.003
IOCs:
Domain: 1
Url: 1
File: 6
Command: 1
Path: 1
Hash: 2
Email: 3
Algorithms:
aes
Languages:
dotnet, delphi, powershell
Forcepoint
ShadowRoot Ransomware Targeting Turkish Businesses
Our X-Labs team’s research seems to have discovered and identified basic ransomware targeting Turkish businesses. The attack vector initiates through a PDF attachment disseminated via suspicious emails originating from the "internet[.]ru" domain. The embedded…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2024 ShadowRoot Ransomware Targeting Turkish Businesses https://www.forcepoint.com/blog/x-labs/shadowroot-ransomware-targeting-turkish-businesses Report completeness: Medium Threats: Shadowroot Confuser_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе базового вируса-вымогателя, нацеленного на турецкие предприятия, его метода работы с помощью вредоносных вложений в формате PDF и полезной нагрузки Delphi, шифрования файлов с расширением ".shadowRoot", развертывания дополнительных полезных программ и требований о выкупе в криптовалюте в обмен на расшифровку ключи. В тексте также рассказывается о тактике обхода, используемой авторами вредоносного ПО, включая методы обфускации, использование PowerShell и соединений Command and Control (C2) для обмена данными. Кроме того, подчеркивается важность упреждающих защитных мер для защиты от таких угроз, а также роль исследователей в области кибербезопасности, таких как Mayur, в анализе развивающихся киберугроз и противодействии им.
-----
Исследование, проведенное командой X-Labs, выявило основную разновидность программ-вымогателей, нацеленных на турецкие предприятия. Атака начинается с PDF-вложения, отправленного по подозрительным электронным письмам из "Интернета". домен ru. Этот PDF-файл содержит встроенные ссылки, которые ведут к загрузке 32-разрядной двоичной полезной нагрузки, скомпилированной Borland Delphi 4.0, при взаимодействии с пользователем. Эта полезная нагрузка шифрует файлы с расширением ".shadowRoot". Программа-вымогатель активно нацелена на компании по всему миру, в том числе в сфере здравоохранения и онлайн-покупок.
После анализа исполняемого файла было обнаружено, что программа-вымогатель сбрасывает дополнительную полезную нагрузку в определенные места в системе, такие как "C:\TheDream\RootDesign.exe", "C:\TheDream\Uninstall.exe" и "C:\TheDream\Uninstall.ini". Авторы вредоносного ПО использовали запутанные имена функций и случайные имена классов со специальными символами, чтобы избежать обнаружения приложениями безопасности. Вредоносное ПО также использует защиту с открытым исходным кодом для .СЕТЕВЫХ приложений.
После загрузки полезной нагрузки программа-вымогатель запускает в PowerShell скрытую команду для выполнения RootDesign.exe тайно. Затем она приступает к шифрованию различных критически важных для системы файлов и документов Office, добавляя к ним расширение ".shadowRoot". В сообщении о требовании выкупа на турецком языке, отображаемом в файле с именем readme.txt, жертвам предлагается связаться с адресом электронной почты, указанным для обработки платежа с помощью ключей шифрования, в обмен на криптовалюту.
Программа-вымогатель использует широко используемый класс в .NET-скомпилированных двоичных файлах и скриптах PowerShell. Она устанавливает соединение SMTP Command and Control (C2) с smtp.mail.ru на порт 587 для отправки сведений по электронной почте подозрительным учетным записям. Соответствующие имена пользователей - "kurumsal.tasilat@internet.ru", которые также используются в качестве домена отправителя.
Программа-вымогатель нацелена на турецкие предприятия, маскируясь под поддельные счета-фактуры в формате PDF и побуждая пользователей переходить по вредоносным ссылкам. Программа загружает подозрительную полезную нагрузку Delphi и развертывает двоичный файл, защищенный от dotnet confuser, для дальнейших действий. Программа-вымогатель, скорее всего, работа неопытного разработчика, обладает рудиментарной функциональностью.
Выявляя и перехватывая вредоносные PDF-вложения на этапе lure, блокируя файлы dropper на этапе dropper и предотвращая обмен данными C2 на этапе call-home, клиенты Forcepoint защищены от этой угрозы вымогательства. Маюр, старший научный сотрудник по безопасности в Forcepoint X-Labs, специализируется на анализе вредоносных программ APT, перехватчиков информации, фишинговых атак и постоянно обновляет информацию о возникающих угрозах для совершенствования защитных стратегий в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе базового вируса-вымогателя, нацеленного на турецкие предприятия, его метода работы с помощью вредоносных вложений в формате PDF и полезной нагрузки Delphi, шифрования файлов с расширением ".shadowRoot", развертывания дополнительных полезных программ и требований о выкупе в криптовалюте в обмен на расшифровку ключи. В тексте также рассказывается о тактике обхода, используемой авторами вредоносного ПО, включая методы обфускации, использование PowerShell и соединений Command and Control (C2) для обмена данными. Кроме того, подчеркивается важность упреждающих защитных мер для защиты от таких угроз, а также роль исследователей в области кибербезопасности, таких как Mayur, в анализе развивающихся киберугроз и противодействии им.
-----
Исследование, проведенное командой X-Labs, выявило основную разновидность программ-вымогателей, нацеленных на турецкие предприятия. Атака начинается с PDF-вложения, отправленного по подозрительным электронным письмам из "Интернета". домен ru. Этот PDF-файл содержит встроенные ссылки, которые ведут к загрузке 32-разрядной двоичной полезной нагрузки, скомпилированной Borland Delphi 4.0, при взаимодействии с пользователем. Эта полезная нагрузка шифрует файлы с расширением ".shadowRoot". Программа-вымогатель активно нацелена на компании по всему миру, в том числе в сфере здравоохранения и онлайн-покупок.
После анализа исполняемого файла было обнаружено, что программа-вымогатель сбрасывает дополнительную полезную нагрузку в определенные места в системе, такие как "C:\TheDream\RootDesign.exe", "C:\TheDream\Uninstall.exe" и "C:\TheDream\Uninstall.ini". Авторы вредоносного ПО использовали запутанные имена функций и случайные имена классов со специальными символами, чтобы избежать обнаружения приложениями безопасности. Вредоносное ПО также использует защиту с открытым исходным кодом для .СЕТЕВЫХ приложений.
После загрузки полезной нагрузки программа-вымогатель запускает в PowerShell скрытую команду для выполнения RootDesign.exe тайно. Затем она приступает к шифрованию различных критически важных для системы файлов и документов Office, добавляя к ним расширение ".shadowRoot". В сообщении о требовании выкупа на турецком языке, отображаемом в файле с именем readme.txt, жертвам предлагается связаться с адресом электронной почты, указанным для обработки платежа с помощью ключей шифрования, в обмен на криптовалюту.
Программа-вымогатель использует широко используемый класс в .NET-скомпилированных двоичных файлах и скриптах PowerShell. Она устанавливает соединение SMTP Command and Control (C2) с smtp.mail.ru на порт 587 для отправки сведений по электронной почте подозрительным учетным записям. Соответствующие имена пользователей - "kurumsal.tasilat@internet.ru", которые также используются в качестве домена отправителя.
Программа-вымогатель нацелена на турецкие предприятия, маскируясь под поддельные счета-фактуры в формате PDF и побуждая пользователей переходить по вредоносным ссылкам. Программа загружает подозрительную полезную нагрузку Delphi и развертывает двоичный файл, защищенный от dotnet confuser, для дальнейших действий. Программа-вымогатель, скорее всего, работа неопытного разработчика, обладает рудиментарной функциональностью.
Выявляя и перехватывая вредоносные PDF-вложения на этапе lure, блокируя файлы dropper на этапе dropper и предотвращая обмен данными C2 на этапе call-home, клиенты Forcepoint защищены от этой угрозы вымогательства. Маюр, старший научный сотрудник по безопасности в Forcepoint X-Labs, специализируется на анализе вредоносных программ APT, перехватчиков информации, фишинговых атак и постоянно обновляет информацию о возникающих угрозах для совершенствования защитных стратегий в области кибербезопасности.
#ParsedReport #CompletenessLow
14-07-2024
New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack
https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Mirai
Polymorphism_technique
Industry:
Iot
ChatGPT TTPs:
T1190, T1059, T1105, T1027, T1070.004, T1036, T1046, T1110
IOCs:
Url: 21
Soft:
curl
14-07-2024
New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack
https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Mirai
Polymorphism_technique
Industry:
Iot
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1105, T1027, T1070.004, T1036, T1046, T1110
IOCs:
Url: 21
Soft:
curl
Blog
Mirai DDoS Attack | Emerging Botnet Variants | Imperva
Find out how a Mirai DDoS attack differs from other malicious malware threats. DDoS expert Andy Shoemaker breaks down a typical Mirai DDoS attack.
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack Report completeness: Low Actors/Campaigns: Ddos-for-hire Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ботнет Интернета вещей (IoT) Mirai, благодаря развивающейся тактике и использованию искусственного интеллекта, создает значительные угрозы кибербезопасности, используя веб-уязвимости для доставки вредоносных образцов и запуска DDoS-атак. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai создает двойную угрозу, с которой организациям необходимо бороться.
-----
Ботнет Интернета вещей (IoT) Mirai, известный своей атакой на подключенные бытовые устройства, продолжает развиваться и представлять серьезную угрозу кибербезопасности. Недавно исследователи заметили всплеск активности вредоносных кампаний ботнета Mirai, использующих известные веб-уязвимости для более чем 1200 сайтов. Эти кампании включают в себя отправку вредоносных URL-адресов, которые приводят к распространению различных образцов вредоносного по, включая скрипты bash и двоичные файлы ELF. Вредоносное ПО обычно распространяется путем использования веб-уязвимостей для выполнения команд оболочки, которые загружают и исполняют двоичные файлы второго этапа, адаптированные к архитектуре целевого сервера.
Увеличение количества вредоносных URL-адресов связано с растущим использованием ИИ и машинного обучения злоумышленниками для организации сложных DDoS-атак. Искусственный интеллект снизил барьер для запуска DDoS-атак, позволяя злоумышленникам создавать полиморфные вредоносные программы, которые могут ускользать от обнаружения и заражать системы в больших масштабах. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai представляет собой двойную угрозу, с которой организациям необходимо бороться.
Атаки ботнета DDoS организуются путем отправки команд с управляющего сервера на зараженные устройства внутри ботнета, которые затем отправляют атакующий трафик цели. Ботнеты эффективны благодаря таким факторам, как сокрытие личности злоумышленника, усиление атак через скомпрометированные системы и географическая рассредоточенность, что затрудняет смягчение последствий. Со временем мотивы, стоящие за DDoS-атаками, сместились в сторону монетизации с помощью вымогательства или платформ для проведения DDoS-атак по найму, таких как Mirai.
Акцент на бытовых устройствах Интернета вещей в дискуссиях о Mirai упускает из виду другие аспекты деятельности ботнета. Привлекательность устройств Интернета вещей для злоумышленников обусловлена такими факторами, как большое количество уязвимых устройств, слабые места в системе безопасности поставщиков, пренебрежительное отношение потребителей к защите устройств, расширяющиеся рыночные возможности, связанные с распространением Интернета вещей, и однородность платформ Интернета вещей, способствующая распространению вредоносных программ.
Mirai использует три рабочих процесса: сканирование, заражение и атаку. Процесс сканирования включает в себя такие действия, как сканирование SYN-портов, аутентификацию методом перебора и создание отчетов об успешной идентификации уязвимых устройств. После успешной идентификации загрузчик развертывает вредоносное ПО на целевом устройстве после кросс-компиляции кода для конкретной архитектуры. Затем рабочий процесс атаки активирует DDoS-атаки на зараженные узлы.
Mirai использует такие стратегии, как самоудаление, сокрытие процессов и конкурентная блокировка, чтобы защитить себя от обнаружения и конкуренции. Возрождение ботнетов Mirai в сочетании с использованием искусственного интеллекта для усиления DDoS-атак представляет двойную угрозу для организаций. Полиморфное вредоносное ПО, созданное с помощью искусственного интеллекта, может ускользать от обнаружения, что облегчает запуск DDoS-атак и усложняет защиту от них, подчеркивая необходимость того, чтобы организации были бдительны и готовы к устранению этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ботнет Интернета вещей (IoT) Mirai, благодаря развивающейся тактике и использованию искусственного интеллекта, создает значительные угрозы кибербезопасности, используя веб-уязвимости для доставки вредоносных образцов и запуска DDoS-атак. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai создает двойную угрозу, с которой организациям необходимо бороться.
-----
Ботнет Интернета вещей (IoT) Mirai, известный своей атакой на подключенные бытовые устройства, продолжает развиваться и представлять серьезную угрозу кибербезопасности. Недавно исследователи заметили всплеск активности вредоносных кампаний ботнета Mirai, использующих известные веб-уязвимости для более чем 1200 сайтов. Эти кампании включают в себя отправку вредоносных URL-адресов, которые приводят к распространению различных образцов вредоносного по, включая скрипты bash и двоичные файлы ELF. Вредоносное ПО обычно распространяется путем использования веб-уязвимостей для выполнения команд оболочки, которые загружают и исполняют двоичные файлы второго этапа, адаптированные к архитектуре целевого сервера.
Увеличение количества вредоносных URL-адресов связано с растущим использованием ИИ и машинного обучения злоумышленниками для организации сложных DDoS-атак. Искусственный интеллект снизил барьер для запуска DDoS-атак, позволяя злоумышленникам создавать полиморфные вредоносные программы, которые могут ускользать от обнаружения и заражать системы в больших масштабах. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai представляет собой двойную угрозу, с которой организациям необходимо бороться.
Атаки ботнета DDoS организуются путем отправки команд с управляющего сервера на зараженные устройства внутри ботнета, которые затем отправляют атакующий трафик цели. Ботнеты эффективны благодаря таким факторам, как сокрытие личности злоумышленника, усиление атак через скомпрометированные системы и географическая рассредоточенность, что затрудняет смягчение последствий. Со временем мотивы, стоящие за DDoS-атаками, сместились в сторону монетизации с помощью вымогательства или платформ для проведения DDoS-атак по найму, таких как Mirai.
Акцент на бытовых устройствах Интернета вещей в дискуссиях о Mirai упускает из виду другие аспекты деятельности ботнета. Привлекательность устройств Интернета вещей для злоумышленников обусловлена такими факторами, как большое количество уязвимых устройств, слабые места в системе безопасности поставщиков, пренебрежительное отношение потребителей к защите устройств, расширяющиеся рыночные возможности, связанные с распространением Интернета вещей, и однородность платформ Интернета вещей, способствующая распространению вредоносных программ.
Mirai использует три рабочих процесса: сканирование, заражение и атаку. Процесс сканирования включает в себя такие действия, как сканирование SYN-портов, аутентификацию методом перебора и создание отчетов об успешной идентификации уязвимых устройств. После успешной идентификации загрузчик развертывает вредоносное ПО на целевом устройстве после кросс-компиляции кода для конкретной архитектуры. Затем рабочий процесс атаки активирует DDoS-атаки на зараженные узлы.
Mirai использует такие стратегии, как самоудаление, сокрытие процессов и конкурентная блокировка, чтобы защитить себя от обнаружения и конкуренции. Возрождение ботнетов Mirai в сочетании с использованием искусственного интеллекта для усиления DDoS-атак представляет двойную угрозу для организаций. Полиморфное вредоносное ПО, созданное с помощью искусственного интеллекта, может ускользать от обнаружения, что облегчает запуск DDoS-атак и усложняет защиту от них, подчеркивая необходимость того, чтобы организации были бдительны и готовы к устранению этих развивающихся угроз.
#ParsedReport #CompletenessMedium
14-07-2024
WorkersDevBackdoor and MadMxShell converge in malvertising campaigns
https://www.threatdown.com/blog/workersdevbackdoor-and-madmxshell-converge-in-malvertising-campaigns
Report completeness: Medium
Threats:
Workdevbackdoor
Madmxshell
Dll_hijacking_technique
Stealc
Thundershell_rat
Parcel_rat
Teamviewer_tool
Anydesk_tool
Logmein_tool
Putty_tool
ChatGPT TTPs:
T1059.001, T1059.007, T1204.002, T1105, T1036.005, T1566.002, T1568.002
IOCs:
Domain: 43
File: 1
Email: 2
Hash: 9
Soft:
NSIS installer, Microsoft content
Algorithms:
zip
Languages:
powershell, javascript
Links:
14-07-2024
WorkersDevBackdoor and MadMxShell converge in malvertising campaigns
https://www.threatdown.com/blog/workersdevbackdoor-and-madmxshell-converge-in-malvertising-campaigns
Report completeness: Medium
Threats:
Workdevbackdoor
Madmxshell
Dll_hijacking_technique
Stealc
Thundershell_rat
Parcel_rat
Teamviewer_tool
Anydesk_tool
Logmein_tool
Putty_tool
ChatGPT TTPs:
do not use without manual checkT1059.001, T1059.007, T1204.002, T1105, T1036.005, T1566.002, T1568.002
IOCs:
Domain: 43
File: 1
Email: 2
Hash: 9
Soft:
NSIS installer, Microsoft content
Algorithms:
zip
Languages:
powershell, javascript
Links:
https://github.com/Mr-Un1k0d3r/ThunderShell/tree/master?tab=readme-ov-fileThreatDown by Malwarebytes
WorkersDevBackdoor and MadMxShell converge in malvertising campaigns
Two different backdoors might share more connections than previously thought…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2024 WorkersDevBackdoor and MadMxShell converge in malvertising campaigns https://www.threatdown.com/blog/workersdevbackdoor-and-madmxshell-converge-in-malvertising-campaigns Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавняя вредоносная поисковая реклама Google, нацеленная на ИТ-персонал, с акцентом на два бэкдора - MadMxShell и WorkersDevBackdoor. В нем раскрывается связь между двумя бэкдорами через общую инфраструктуру, освещаются методы распространения, возможности и взаимосвязанные кампании. Кроме того, в нем подчеркивается важность понимания тактики, методов и процедур участников угроз (TTP) для улучшения анализа угроз и принятия упреждающих мер защиты.
-----
В тексте освещаются недавние наблюдения за вредоносной поисковой рекламой Google, нацеленной на ИТ-персонал, с акцентом на два бэкдора - MadMxShell и WorkersDevBackdoor. Эти вредоносные рекламные кампании были задокументированы ранее, но более тщательное отслеживание выявило интригующие связи и общую инфраструктуру между ними. Анализ показывает, что сервер управления для MadMxShell напрямую связан с инфраструктурой доставки WorkersDevBackdoor, что указывает на более глубокую связь между двумя бэкдорами.
MadMxShell, идентифицированный Zscaler в 2024 году, распространяется с помощью вредоносной рекламы для IP-сканеров и использует перехват библиотек DLL и DNS-связь для своего сервера C2. С другой стороны, WorkersDevBackdoor имеет более сложную историю и распространяется через установщиков NSIS с зашифрованными архивами, размещенными в Dropbox. Эти полезные файлы обладают возможностями кражи данных и могут обеспечить первоначальный доступ для программ-вымогателей.
Расследование показало, что кампания под названием "goodgoog1e" связана с большинством вредоносных объявлений, связанных со сканерами IP-адресов, перенаправляющих на инфраструктуру, привязанную к двум бэкдорам. Дальнейший анализ показывает разбивку сетевого трафика по способам распределения полезной нагрузки этих вредоносных программ, демонстрируя различные методы доставки для каждого из них.
Кроме того, между доменами, используемыми для распространения вредоносных программ, устанавливаются соединения, которые размещаются на сервере, принадлежащем AS60068. Домен C2, getstorege.com связан с AS57523. IP-адреса в обеих кампаниях распространения вредоносного ПО совпадают, что свидетельствует об общей инфраструктуре.
Конкретный образец WorkersDevBackdoor содержал скрипт PowerShell под названием soft_detect.ps1, который перед установкой проверяет наличие определенных ключевых слов на рабочем столе жертвы, помогая злоумышленникам обходить меры безопасности. В тексте подчеркивается важность понимания TTP и IOCS различных участников угроз для принятия обоснованных решений при анализе угроз.
В заключение в исследовании подчеркивается превентивный подход к сообщению о вредоносной рекламе и блокировке инфраструктуры для защиты клиентов. Клиенты ThreatDown пользуются веб-защитой, которая блокирует вредоносные домены, участвующие в кампании, с возможностью отключения онлайн-рекламы. Обнаружение вредоносных программ осуществляется с помощью антивирусных систем, усовершенствованной технологии EDR и служб MDR.
Этот подробный анализ проливает свет на сложные связи между различными вредоносными кампаниями и важность постоянного отслеживания и анализа для защиты от развивающихся киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавняя вредоносная поисковая реклама Google, нацеленная на ИТ-персонал, с акцентом на два бэкдора - MadMxShell и WorkersDevBackdoor. В нем раскрывается связь между двумя бэкдорами через общую инфраструктуру, освещаются методы распространения, возможности и взаимосвязанные кампании. Кроме того, в нем подчеркивается важность понимания тактики, методов и процедур участников угроз (TTP) для улучшения анализа угроз и принятия упреждающих мер защиты.
-----
В тексте освещаются недавние наблюдения за вредоносной поисковой рекламой Google, нацеленной на ИТ-персонал, с акцентом на два бэкдора - MadMxShell и WorkersDevBackdoor. Эти вредоносные рекламные кампании были задокументированы ранее, но более тщательное отслеживание выявило интригующие связи и общую инфраструктуру между ними. Анализ показывает, что сервер управления для MadMxShell напрямую связан с инфраструктурой доставки WorkersDevBackdoor, что указывает на более глубокую связь между двумя бэкдорами.
MadMxShell, идентифицированный Zscaler в 2024 году, распространяется с помощью вредоносной рекламы для IP-сканеров и использует перехват библиотек DLL и DNS-связь для своего сервера C2. С другой стороны, WorkersDevBackdoor имеет более сложную историю и распространяется через установщиков NSIS с зашифрованными архивами, размещенными в Dropbox. Эти полезные файлы обладают возможностями кражи данных и могут обеспечить первоначальный доступ для программ-вымогателей.
Расследование показало, что кампания под названием "goodgoog1e" связана с большинством вредоносных объявлений, связанных со сканерами IP-адресов, перенаправляющих на инфраструктуру, привязанную к двум бэкдорам. Дальнейший анализ показывает разбивку сетевого трафика по способам распределения полезной нагрузки этих вредоносных программ, демонстрируя различные методы доставки для каждого из них.
Кроме того, между доменами, используемыми для распространения вредоносных программ, устанавливаются соединения, которые размещаются на сервере, принадлежащем AS60068. Домен C2, getstorege.com связан с AS57523. IP-адреса в обеих кампаниях распространения вредоносного ПО совпадают, что свидетельствует об общей инфраструктуре.
Конкретный образец WorkersDevBackdoor содержал скрипт PowerShell под названием soft_detect.ps1, который перед установкой проверяет наличие определенных ключевых слов на рабочем столе жертвы, помогая злоумышленникам обходить меры безопасности. В тексте подчеркивается важность понимания TTP и IOCS различных участников угроз для принятия обоснованных решений при анализе угроз.
В заключение в исследовании подчеркивается превентивный подход к сообщению о вредоносной рекламе и блокировке инфраструктуры для защиты клиентов. Клиенты ThreatDown пользуются веб-защитой, которая блокирует вредоносные домены, участвующие в кампании, с возможностью отключения онлайн-рекламы. Обнаружение вредоносных программ осуществляется с помощью антивирусных систем, усовершенствованной технологии EDR и служб MDR.
Этот подробный анализ проливает свет на сложные связи между различными вредоносными кампаниями и важность постоянного отслеживания и анализа для защиты от развивающихся киберугроз.
#ParsedReport #CompletenessLow
14-07-2024
Ransomware: Activity Levels Remain High Despite Disruption
https://symantec-enterprise-blogs.security.com/threat-intelligence/ransomware-q2-2024
Report completeness: Low
Actors/Campaigns:
Fin11 (motivation: information_theft, financially_motivated)
Threats:
Lockbit
Blackcat
Qilin_ransomware
Phobos
8base
Akira_ransomware
Blacksuit
Badpotato_tool
Tellyouthepass
Clop
Byovd_technique
Avkiller
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
T1190, T1210, T1068, T1562.001, T1486, T1489
IOCs:
Hash: 27
Languages:
php
14-07-2024
Ransomware: Activity Levels Remain High Despite Disruption
https://symantec-enterprise-blogs.security.com/threat-intelligence/ransomware-q2-2024
Report completeness: Low
Actors/Campaigns:
Fin11 (motivation: information_theft, financially_motivated)
Threats:
Lockbit
Blackcat
Qilin_ransomware
Phobos
8base
Akira_ransomware
Blacksuit
Badpotato_tool
Tellyouthepass
Clop
Byovd_technique
Avkiller
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
do not use without manual checkT1190, T1210, T1068, T1562.001, T1486, T1489
IOCs:
Hash: 27
Languages:
php
Security
Ransomware: Activity Levels Remain High Despite Disruption
Activity levels dipped slightly in the first quarter of 2024 as two major ransomware operations were the targets of law enforcement operations.
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 Ransomware: Activity Levels Remain High Despite Disruption https://symantec-enterprise-blogs.security.com/threat-intelligence/ransomware-q2-2024 Report completeness: Low Actors/Campaigns: Fin11 (motivation: information_theft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активность программ-вымогателей в первом квартале 2024 года несколько снизилась из-за сбоев в работе основных групп программ-вымогателей, но общий уровень активности по-прежнему растет. К числу известных программ-вымогателей относятся LockBit, Play, Phobos affiliate 8Base и Qilin ransomware. Также наблюдалась тенденция использования известных уязвимостей в общедоступных приложениях в качестве основного вектора атаки с акцентом на недавно исправленные уязвимости для использования в незащищенных системах. Кроме того, было отмечено возрождение программы-вымогателя Clop (Cl0p), управляемой киберпреступной группой Snakefly, которая переключила внимание на кражу данных с целью вымогательства, а также использование тактики "Принеси свой собственный уязвимый драйвер" (BYOVD) для отключения решений безопасности.
-----
В первом квартале 2024 года активность программ-вымогателей несколько снизилась из-за сбоев в работе основных групп программ-вымогателей, однако общий уровень активности по-прежнему растет. Количество заявленных атак снизилось до 962 с 1190 в четвертом квартале 2023 года, но осталось выше, чем 886 атак в первом квартале 2023 года. Примечательно, что Noberus прекратила свою деятельность в марте 2024 года после операции правоохранительных органов, в то время как LockBit group продолжала работать, несмотря на сбои. В первом квартале 2024 года LockBit оставался самой серьезной угрозой со стороны программ-вымогателей, наряду с другими заметными угрозами, исходящими от Play, Phobos affiliate 8Base и Qilin ransomware.
Заметной тенденцией является использование известных уязвимостей в общедоступных приложениях в качестве основного вектора атаки для программ-вымогателей. По-прежнему особое внимание уделяется выявлению недавно исправленных уязвимостей для использования в незащищенных системах. Например, кампания, выявленная Symantec, была нацелена на веб-серверы, используя недавно обнаруженную уязвимость PHP (CVE-2024-4577), которая затрагивает все версии PHP в ОС Windows и средах разработки XAMPP. Эта уязвимость может привести к удаленному выполнению кода. Злоумышленники используют различные инструменты для получения доступа к уязвимым серверам, включая вредоносный HTA-файл с помощью средства повышения привилегий BadPotato, пользовательскую веб-оболочку и загрузчик, используемый для развертывания программы-вымогателя TellYouThePass.
Важным событием первого квартала 2024 года стало возрождение программы-вымогателя Clop (Cl0p), управляемой киберпреступной группой Snakefly, которая ранее переключила внимание на кражу данных с целью вымогательства, а не шифрования. Snakefly использует уязвимости нулевого дня в программном обеспечении для проведения атак с двойным вымогательством, воруя данные, а затем угрожая опубликовать их, если выкуп не будет выплачен. Кроме того, среди групп вымогателей по-прежнему популярна тактика "Принеси свой собственный уязвимый драйвер" (BYOVD), позволяющая отключать решения безопасности, при этом уязвимые драйверы выступают в качестве инструментов повышения привилегий. Инструмент Warp AV Killer, используемый аффилированным лицом LockBit, использует уязвимый драйвер Avira anti-rootkit для отключения продуктов безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активность программ-вымогателей в первом квартале 2024 года несколько снизилась из-за сбоев в работе основных групп программ-вымогателей, но общий уровень активности по-прежнему растет. К числу известных программ-вымогателей относятся LockBit, Play, Phobos affiliate 8Base и Qilin ransomware. Также наблюдалась тенденция использования известных уязвимостей в общедоступных приложениях в качестве основного вектора атаки с акцентом на недавно исправленные уязвимости для использования в незащищенных системах. Кроме того, было отмечено возрождение программы-вымогателя Clop (Cl0p), управляемой киберпреступной группой Snakefly, которая переключила внимание на кражу данных с целью вымогательства, а также использование тактики "Принеси свой собственный уязвимый драйвер" (BYOVD) для отключения решений безопасности.
-----
В первом квартале 2024 года активность программ-вымогателей несколько снизилась из-за сбоев в работе основных групп программ-вымогателей, однако общий уровень активности по-прежнему растет. Количество заявленных атак снизилось до 962 с 1190 в четвертом квартале 2023 года, но осталось выше, чем 886 атак в первом квартале 2023 года. Примечательно, что Noberus прекратила свою деятельность в марте 2024 года после операции правоохранительных органов, в то время как LockBit group продолжала работать, несмотря на сбои. В первом квартале 2024 года LockBit оставался самой серьезной угрозой со стороны программ-вымогателей, наряду с другими заметными угрозами, исходящими от Play, Phobos affiliate 8Base и Qilin ransomware.
Заметной тенденцией является использование известных уязвимостей в общедоступных приложениях в качестве основного вектора атаки для программ-вымогателей. По-прежнему особое внимание уделяется выявлению недавно исправленных уязвимостей для использования в незащищенных системах. Например, кампания, выявленная Symantec, была нацелена на веб-серверы, используя недавно обнаруженную уязвимость PHP (CVE-2024-4577), которая затрагивает все версии PHP в ОС Windows и средах разработки XAMPP. Эта уязвимость может привести к удаленному выполнению кода. Злоумышленники используют различные инструменты для получения доступа к уязвимым серверам, включая вредоносный HTA-файл с помощью средства повышения привилегий BadPotato, пользовательскую веб-оболочку и загрузчик, используемый для развертывания программы-вымогателя TellYouThePass.
Важным событием первого квартала 2024 года стало возрождение программы-вымогателя Clop (Cl0p), управляемой киберпреступной группой Snakefly, которая ранее переключила внимание на кражу данных с целью вымогательства, а не шифрования. Snakefly использует уязвимости нулевого дня в программном обеспечении для проведения атак с двойным вымогательством, воруя данные, а затем угрожая опубликовать их, если выкуп не будет выплачен. Кроме того, среди групп вымогателей по-прежнему популярна тактика "Принеси свой собственный уязвимый драйвер" (BYOVD), позволяющая отключать решения безопасности, при этом уязвимые драйверы выступают в качестве инструментов повышения привилегий. Инструмент Warp AV Killer, используемый аффилированным лицом LockBit, использует уязвимый драйвер Avira anti-rootkit для отключения продуктов безопасности.
#ParsedReport #CompletenessMedium
15-07-2024
Italian government agencies and companies in the target of a Chinese APT
http://www.tgsoft.it/italy/news_archivio.asp?id=1557
Report completeness: Medium
Actors/Campaigns:
Axiom (motivation: cyber_espionage)
Threats:
9002
Aurora
Hydra
Netstat_tool
Victims:
Italian companies, Government entities
Industry:
Government
Geo:
Italian, Chinese, Italy
ChatGPT TTPs:
T1204.002, T1027, T1566.001, T1071.001
IOCs:
Domain: 2
IP: 2
Hash: 6
File: 10
Url: 3
Path: 6
Soft:
Skype for Business
Algorithms:
base64, sha256, rc4, xor
Languages:
java
Platforms:
x64
15-07-2024
Italian government agencies and companies in the target of a Chinese APT
http://www.tgsoft.it/italy/news_archivio.asp?id=1557
Report completeness: Medium
Actors/Campaigns:
Axiom (motivation: cyber_espionage)
Threats:
9002
Aurora
Hydra
Netstat_tool
Victims:
Italian companies, Government entities
Industry:
Government
Geo:
Italian, Chinese, Italy
ChatGPT TTPs:
do not use without manual checkT1204.002, T1027, T1566.001, T1071.001
IOCs:
Domain: 2
IP: 2
Hash: 6
File: 10
Url: 3
Path: 6
Soft:
Skype for Business
Algorithms:
base64, sha256, rc4, xor
Languages:
java
Platforms:
x64
https://www.tgsoft.it
Italian government agencies and companies in the target of a Chinese APT
APT17 aka DeputyDog strikes in Italy with sophisticated campaigns that use the RAT 9002 for cyber espionage operations.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-07-2024 Italian government agencies and companies in the target of a Chinese APT http://www.tgsoft.it/italy/news_archivio.asp?id=1557 Report completeness: Medium Actors/Campaigns: Axiom (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT17, также известная как DeputyDog, 24 июня и 2 июля 2024 года провела сложные операции по кибершпионажу в Италии, используя RAT 9002 для атаки на компании и государственные учреждения. В ходе кампаний применялась сложная тактика, при которой злоумышленник размещал индивидуальные вредоносные пакеты с помощью документов Office и поддельных ссылок, напоминающих сайты итальянского правительства, для доставки RAT 9002. Китайская киберпреступная группировка APT17, имеющая за плечами историю громких атак, тщательно проводила кампании, используя модули RAT 9002 для мониторинга сетевого трафика и загрузки дополнительных плагинов. Уровень изощренности, включая тщательный выбор домена и использование подлинных ссылок на государственные структуры, свидетельствует о предыдущих успешных атаках на итальянские организации, что подчеркивает доступ APT17 к конфиденциальным данным.
-----
APT17, также известная как DeputyDog, запустила сложные кампании кибершпионажа в Италии, используя RAT 9002 для целенаправленных атак на компании и государственные учреждения. Эти атаки, которые были зафиксированы 24 июня и 2 июля 2024 года, были связаны с использованием варианта Rat 9002 в бездисковом режиме китайским киберпреступником, связанным с APT17. В кампаниях использовались разные тактики: в первой использовался документ Office, а во второй содержалась вредоносная ссылка, ведущая к установке пакета Skype для бизнеса с домена, похожего на сайт итальянского правительства, и все это для распространения варианта Rat 9002.
Злоумышленная деятельность приписывается APT17, китайской киберпреступной группе, известной своими прошлыми операциями, такими как операция "Аврора" (связанная с правительством Китая) и операция "Эфемерная Гидра", направленными против компаний и государственных структур. В кампании от 24 июня использовался документ Word, созданный 18 июня 2024 года, в то время как в кампании от 2 июля напрямую использовалась ссылка на вредоносный URL, и в обоих случаях жертвам предлагалось загрузить настроенный установочный пакет MSI, имитирующий официальную страницу Equitalia Giustizia. Вредоносный пакет при запуске устанавливает программное обеспечение Skype для бизнеса и запускает выполнение Java-приложения "vcruntime.jar" с помощью сценария VBS, что приводит к развертыванию RAT 9002.
RAT 9002, являясь модульной вредоносной программой, выполняет функции прокси-сервера для мониторинга сетевого трафика и может загружать дополнительные бездисковые плагины в зависимости от требований злоумышленника. Анализируемый вариант RAT 9002 содержал указатель даты, указывающий на начало активной разработки в 2024 году. Вредоносная программа взаимодействует с сервером управления, размещенным в домене, похожем на домен Microsoft, что указывает на тщательное планирование и выполнение атаки APT17.
Уровень изощренности кампаний очевиден в тщательной разработке и исполнении: домены, очень похожие на официальные, используются для обмана жертв, а на вредоносной странице намеренно используются ссылки на законные государственные структуры, что указывает на потенциальный доступ к конфиденциальной информации, полученной в результате предыдущих атак на итальянские организации. Постоянное обновление APT17 версии RAT 9002 с помощью бездисковых вариантов и выборочной активации модулей еще больше повышают скрытность атаки и устойчивость к обнаружению.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT17, также известная как DeputyDog, 24 июня и 2 июля 2024 года провела сложные операции по кибершпионажу в Италии, используя RAT 9002 для атаки на компании и государственные учреждения. В ходе кампаний применялась сложная тактика, при которой злоумышленник размещал индивидуальные вредоносные пакеты с помощью документов Office и поддельных ссылок, напоминающих сайты итальянского правительства, для доставки RAT 9002. Китайская киберпреступная группировка APT17, имеющая за плечами историю громких атак, тщательно проводила кампании, используя модули RAT 9002 для мониторинга сетевого трафика и загрузки дополнительных плагинов. Уровень изощренности, включая тщательный выбор домена и использование подлинных ссылок на государственные структуры, свидетельствует о предыдущих успешных атаках на итальянские организации, что подчеркивает доступ APT17 к конфиденциальным данным.
-----
APT17, также известная как DeputyDog, запустила сложные кампании кибершпионажа в Италии, используя RAT 9002 для целенаправленных атак на компании и государственные учреждения. Эти атаки, которые были зафиксированы 24 июня и 2 июля 2024 года, были связаны с использованием варианта Rat 9002 в бездисковом режиме китайским киберпреступником, связанным с APT17. В кампаниях использовались разные тактики: в первой использовался документ Office, а во второй содержалась вредоносная ссылка, ведущая к установке пакета Skype для бизнеса с домена, похожего на сайт итальянского правительства, и все это для распространения варианта Rat 9002.
Злоумышленная деятельность приписывается APT17, китайской киберпреступной группе, известной своими прошлыми операциями, такими как операция "Аврора" (связанная с правительством Китая) и операция "Эфемерная Гидра", направленными против компаний и государственных структур. В кампании от 24 июня использовался документ Word, созданный 18 июня 2024 года, в то время как в кампании от 2 июля напрямую использовалась ссылка на вредоносный URL, и в обоих случаях жертвам предлагалось загрузить настроенный установочный пакет MSI, имитирующий официальную страницу Equitalia Giustizia. Вредоносный пакет при запуске устанавливает программное обеспечение Skype для бизнеса и запускает выполнение Java-приложения "vcruntime.jar" с помощью сценария VBS, что приводит к развертыванию RAT 9002.
RAT 9002, являясь модульной вредоносной программой, выполняет функции прокси-сервера для мониторинга сетевого трафика и может загружать дополнительные бездисковые плагины в зависимости от требований злоумышленника. Анализируемый вариант RAT 9002 содержал указатель даты, указывающий на начало активной разработки в 2024 году. Вредоносная программа взаимодействует с сервером управления, размещенным в домене, похожем на домен Microsoft, что указывает на тщательное планирование и выполнение атаки APT17.
Уровень изощренности кампаний очевиден в тщательной разработке и исполнении: домены, очень похожие на официальные, используются для обмана жертв, а на вредоносной странице намеренно используются ссылки на законные государственные структуры, что указывает на потенциальный доступ к конфиденциальной информации, полученной в результате предыдущих атак на итальянские организации. Постоянное обновление APT17 версии RAT 9002 с помощью бездисковых вариантов и выборочной активации модулей еще больше повышают скрытность атаки и устойчивость к обнаружению.
#ParsedReport #CompletenessHigh
14-07-2024
CVE-2024-4577 Exploits in the Wild One Day After Disclosure
https://www.akamai.com/blog/security-research/2024/jul/2024-php-exploit-cve-one-day-after-disclosure
Report completeness: High
Threats:
Gh0st_rat
Redtail
Xmrig_miner
Upx_tool
Tsunami_botnet
Credential_dumping_technique
Industry:
Entertainment, Healthcare, Retail, E-commerce
Geo:
Korean, Russia, Chinese, Thailand, Japanese, Germany
CVEs:
CVE-2012-1823 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (le5.3.11, 5.0.0, 5.0.1, 5.0.2, 5.0.3)
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
TTPs:
Tactics: 1
Technics: 10
IOCs:
File: 5
IP: 45
Hash: 8
Domain: 3
Soft:
curl
Algorithms:
exhibit, sha256
Languages:
php, javascript, powershell
Platforms:
x86
YARA: Found
14-07-2024
CVE-2024-4577 Exploits in the Wild One Day After Disclosure
https://www.akamai.com/blog/security-research/2024/jul/2024-php-exploit-cve-one-day-after-disclosure
Report completeness: High
Threats:
Gh0st_rat
Redtail
Xmrig_miner
Upx_tool
Tsunami_botnet
Credential_dumping_technique
Industry:
Entertainment, Healthcare, Retail, E-commerce
Geo:
Korean, Russia, Chinese, Thailand, Japanese, Germany
CVEs:
CVE-2012-1823 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (le5.3.11, 5.0.0, 5.0.1, 5.0.2, 5.0.3)
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
TTPs:
Tactics: 1
Technics: 10
IOCs:
File: 5
IP: 45
Hash: 8
Domain: 3
Soft:
curl
Algorithms:
exhibit, sha256
Languages:
php, javascript, powershell
Platforms:
x86
YARA: Found
Akamai
CVE-2024-4577 Exploits in the Wild One Day After Disclosure
Akamai researchers have observed numerous exploit attempts for the PHP vulnerability CVE-2024-4577 as early as one day after disclosure.