CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
14-07-2024

New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack

https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack

Report completeness: Low

Actors/Campaigns:
Ddos-for-hire

Threats:
Mirai
Polymorphism_technique

Industry:
Iot

ChatGPT TTPs:
do not use without manual check
T1190, T1059, T1105, T1027, T1070.004, T1036, T1046, T1110

IOCs:
Url: 21

Soft:
curl
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 New Mirai Botnet Variants Observed: How to Identify a Mirai-Style DDoS Attack https://www.imperva.com/blog/how-to-identify-a-mirai-style-ddos-attack Report completeness: Low Actors/Campaigns: Ddos-for-hire Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что ботнет Интернета вещей (IoT) Mirai, благодаря развивающейся тактике и использованию искусственного интеллекта, создает значительные угрозы кибербезопасности, используя веб-уязвимости для доставки вредоносных образцов и запуска DDoS-атак. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai создает двойную угрозу, с которой организациям необходимо бороться.
-----

Ботнет Интернета вещей (IoT) Mirai, известный своей атакой на подключенные бытовые устройства, продолжает развиваться и представлять серьезную угрозу кибербезопасности. Недавно исследователи заметили всплеск активности вредоносных кампаний ботнета Mirai, использующих известные веб-уязвимости для более чем 1200 сайтов. Эти кампании включают в себя отправку вредоносных URL-адресов, которые приводят к распространению различных образцов вредоносного по, включая скрипты bash и двоичные файлы ELF. Вредоносное ПО обычно распространяется путем использования веб-уязвимостей для выполнения команд оболочки, которые загружают и исполняют двоичные файлы второго этапа, адаптированные к архитектуре целевого сервера.

Увеличение количества вредоносных URL-адресов связано с растущим использованием ИИ и машинного обучения злоумышленниками для организации сложных DDoS-атак. Искусственный интеллект снизил барьер для запуска DDoS-атак, позволяя злоумышленникам создавать полиморфные вредоносные программы, которые могут ускользать от обнаружения и заражать системы в больших масштабах. Сочетание DDoS-атак с использованием искусственного интеллекта и возрождения ботнетов Mirai представляет собой двойную угрозу, с которой организациям необходимо бороться.

Атаки ботнета DDoS организуются путем отправки команд с управляющего сервера на зараженные устройства внутри ботнета, которые затем отправляют атакующий трафик цели. Ботнеты эффективны благодаря таким факторам, как сокрытие личности злоумышленника, усиление атак через скомпрометированные системы и географическая рассредоточенность, что затрудняет смягчение последствий. Со временем мотивы, стоящие за DDoS-атаками, сместились в сторону монетизации с помощью вымогательства или платформ для проведения DDoS-атак по найму, таких как Mirai.

Акцент на бытовых устройствах Интернета вещей в дискуссиях о Mirai упускает из виду другие аспекты деятельности ботнета. Привлекательность устройств Интернета вещей для злоумышленников обусловлена такими факторами, как большое количество уязвимых устройств, слабые места в системе безопасности поставщиков, пренебрежительное отношение потребителей к защите устройств, расширяющиеся рыночные возможности, связанные с распространением Интернета вещей, и однородность платформ Интернета вещей, способствующая распространению вредоносных программ.

Mirai использует три рабочих процесса: сканирование, заражение и атаку. Процесс сканирования включает в себя такие действия, как сканирование SYN-портов, аутентификацию методом перебора и создание отчетов об успешной идентификации уязвимых устройств. После успешной идентификации загрузчик развертывает вредоносное ПО на целевом устройстве после кросс-компиляции кода для конкретной архитектуры. Затем рабочий процесс атаки активирует DDoS-атаки на зараженные узлы.

Mirai использует такие стратегии, как самоудаление, сокрытие процессов и конкурентная блокировка, чтобы защитить себя от обнаружения и конкуренции. Возрождение ботнетов Mirai в сочетании с использованием искусственного интеллекта для усиления DDoS-атак представляет двойную угрозу для организаций. Полиморфное вредоносное ПО, созданное с помощью искусственного интеллекта, может ускользать от обнаружения, что облегчает запуск DDoS-атак и усложняет защиту от них, подчеркивая необходимость того, чтобы организации были бдительны и готовы к устранению этих развивающихся угроз.
#ParsedReport #CompletenessMedium
14-07-2024

WorkersDevBackdoor and MadMxShell converge in malvertising campaigns

https://www.threatdown.com/blog/workersdevbackdoor-and-madmxshell-converge-in-malvertising-campaigns

Report completeness: Medium

Threats:
Workdevbackdoor
Madmxshell
Dll_hijacking_technique
Stealc
Thundershell_rat
Parcel_rat
Teamviewer_tool
Anydesk_tool
Logmein_tool
Putty_tool

ChatGPT TTPs:
do not use without manual check
T1059.001, T1059.007, T1204.002, T1105, T1036.005, T1566.002, T1568.002

IOCs:
Domain: 43
File: 1
Email: 2
Hash: 9

Soft:
NSIS installer, Microsoft content

Algorithms:
zip

Languages:
powershell, javascript

Links:
https://github.com/Mr-Un1k0d3r/ThunderShell/tree/master?tab=readme-ov-file
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2024 WorkersDevBackdoor and MadMxShell converge in malvertising campaigns https://www.threatdown.com/blog/workersdevbackdoor-and-madmxshell-converge-in-malvertising-campaigns Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавняя вредоносная поисковая реклама Google, нацеленная на ИТ-персонал, с акцентом на два бэкдора - MadMxShell и WorkersDevBackdoor. В нем раскрывается связь между двумя бэкдорами через общую инфраструктуру, освещаются методы распространения, возможности и взаимосвязанные кампании. Кроме того, в нем подчеркивается важность понимания тактики, методов и процедур участников угроз (TTP) для улучшения анализа угроз и принятия упреждающих мер защиты.
-----

В тексте освещаются недавние наблюдения за вредоносной поисковой рекламой Google, нацеленной на ИТ-персонал, с акцентом на два бэкдора - MadMxShell и WorkersDevBackdoor. Эти вредоносные рекламные кампании были задокументированы ранее, но более тщательное отслеживание выявило интригующие связи и общую инфраструктуру между ними. Анализ показывает, что сервер управления для MadMxShell напрямую связан с инфраструктурой доставки WorkersDevBackdoor, что указывает на более глубокую связь между двумя бэкдорами.

MadMxShell, идентифицированный Zscaler в 2024 году, распространяется с помощью вредоносной рекламы для IP-сканеров и использует перехват библиотек DLL и DNS-связь для своего сервера C2. С другой стороны, WorkersDevBackdoor имеет более сложную историю и распространяется через установщиков NSIS с зашифрованными архивами, размещенными в Dropbox. Эти полезные файлы обладают возможностями кражи данных и могут обеспечить первоначальный доступ для программ-вымогателей.

Расследование показало, что кампания под названием "goodgoog1e" связана с большинством вредоносных объявлений, связанных со сканерами IP-адресов, перенаправляющих на инфраструктуру, привязанную к двум бэкдорам. Дальнейший анализ показывает разбивку сетевого трафика по способам распределения полезной нагрузки этих вредоносных программ, демонстрируя различные методы доставки для каждого из них.

Кроме того, между доменами, используемыми для распространения вредоносных программ, устанавливаются соединения, которые размещаются на сервере, принадлежащем AS60068. Домен C2, getstorege.com связан с AS57523. IP-адреса в обеих кампаниях распространения вредоносного ПО совпадают, что свидетельствует об общей инфраструктуре.

Конкретный образец WorkersDevBackdoor содержал скрипт PowerShell под названием soft_detect.ps1, который перед установкой проверяет наличие определенных ключевых слов на рабочем столе жертвы, помогая злоумышленникам обходить меры безопасности. В тексте подчеркивается важность понимания TTP и IOCS различных участников угроз для принятия обоснованных решений при анализе угроз.

В заключение в исследовании подчеркивается превентивный подход к сообщению о вредоносной рекламе и блокировке инфраструктуры для защиты клиентов. Клиенты ThreatDown пользуются веб-защитой, которая блокирует вредоносные домены, участвующие в кампании, с возможностью отключения онлайн-рекламы. Обнаружение вредоносных программ осуществляется с помощью антивирусных систем, усовершенствованной технологии EDR и служб MDR.

Этот подробный анализ проливает свет на сложные связи между различными вредоносными кампаниями и важность постоянного отслеживания и анализа для защиты от развивающихся киберугроз.
#ParsedReport #CompletenessLow
14-07-2024

Ransomware: Activity Levels Remain High Despite Disruption

https://symantec-enterprise-blogs.security.com/threat-intelligence/ransomware-q2-2024

Report completeness: Low

Actors/Campaigns:
Fin11 (motivation: information_theft, financially_motivated)

Threats:
Lockbit
Blackcat
Qilin_ransomware
Phobos
8base
Akira_ransomware
Blacksuit
Badpotato_tool
Tellyouthepass
Clop
Byovd_technique
Avkiller

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


ChatGPT TTPs:
do not use without manual check
T1190, T1210, T1068, T1562.001, T1486, T1489

IOCs:
Hash: 27

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 Ransomware: Activity Levels Remain High Despite Disruption https://symantec-enterprise-blogs.security.com/threat-intelligence/ransomware-q2-2024 Report completeness: Low Actors/Campaigns: Fin11 (motivation: information_theft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что активность программ-вымогателей в первом квартале 2024 года несколько снизилась из-за сбоев в работе основных групп программ-вымогателей, но общий уровень активности по-прежнему растет. К числу известных программ-вымогателей относятся LockBit, Play, Phobos affiliate 8Base и Qilin ransomware. Также наблюдалась тенденция использования известных уязвимостей в общедоступных приложениях в качестве основного вектора атаки с акцентом на недавно исправленные уязвимости для использования в незащищенных системах. Кроме того, было отмечено возрождение программы-вымогателя Clop (Cl0p), управляемой киберпреступной группой Snakefly, которая переключила внимание на кражу данных с целью вымогательства, а также использование тактики "Принеси свой собственный уязвимый драйвер" (BYOVD) для отключения решений безопасности.
-----

В первом квартале 2024 года активность программ-вымогателей несколько снизилась из-за сбоев в работе основных групп программ-вымогателей, однако общий уровень активности по-прежнему растет. Количество заявленных атак снизилось до 962 с 1190 в четвертом квартале 2023 года, но осталось выше, чем 886 атак в первом квартале 2023 года. Примечательно, что Noberus прекратила свою деятельность в марте 2024 года после операции правоохранительных органов, в то время как LockBit group продолжала работать, несмотря на сбои. В первом квартале 2024 года LockBit оставался самой серьезной угрозой со стороны программ-вымогателей, наряду с другими заметными угрозами, исходящими от Play, Phobos affiliate 8Base и Qilin ransomware.

Заметной тенденцией является использование известных уязвимостей в общедоступных приложениях в качестве основного вектора атаки для программ-вымогателей. По-прежнему особое внимание уделяется выявлению недавно исправленных уязвимостей для использования в незащищенных системах. Например, кампания, выявленная Symantec, была нацелена на веб-серверы, используя недавно обнаруженную уязвимость PHP (CVE-2024-4577), которая затрагивает все версии PHP в ОС Windows и средах разработки XAMPP. Эта уязвимость может привести к удаленному выполнению кода. Злоумышленники используют различные инструменты для получения доступа к уязвимым серверам, включая вредоносный HTA-файл с помощью средства повышения привилегий BadPotato, пользовательскую веб-оболочку и загрузчик, используемый для развертывания программы-вымогателя TellYouThePass.

Важным событием первого квартала 2024 года стало возрождение программы-вымогателя Clop (Cl0p), управляемой киберпреступной группой Snakefly, которая ранее переключила внимание на кражу данных с целью вымогательства, а не шифрования. Snakefly использует уязвимости нулевого дня в программном обеспечении для проведения атак с двойным вымогательством, воруя данные, а затем угрожая опубликовать их, если выкуп не будет выплачен. Кроме того, среди групп вымогателей по-прежнему популярна тактика "Принеси свой собственный уязвимый драйвер" (BYOVD), позволяющая отключать решения безопасности, при этом уязвимые драйверы выступают в качестве инструментов повышения привилегий. Инструмент Warp AV Killer, используемый аффилированным лицом LockBit, использует уязвимый драйвер Avira anti-rootkit для отключения продуктов безопасности.
#ParsedReport #CompletenessMedium
15-07-2024

Italian government agencies and companies in the target of a Chinese APT

http://www.tgsoft.it/italy/news_archivio.asp?id=1557

Report completeness: Medium

Actors/Campaigns:
Axiom (motivation: cyber_espionage)

Threats:
9002
Aurora
Hydra
Netstat_tool

Victims:
Italian companies, Government entities

Industry:
Government

Geo:
Italian, Chinese, Italy

ChatGPT TTPs:
do not use without manual check
T1204.002, T1027, T1566.001, T1071.001

IOCs:
Domain: 2
IP: 2
Hash: 6
File: 10
Url: 3
Path: 6

Soft:
Skype for Business

Algorithms:
base64, sha256, rc4, xor

Languages:
java

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 15-07-2024 Italian government agencies and companies in the target of a Chinese APT http://www.tgsoft.it/italy/news_archivio.asp?id=1557 Report completeness: Medium Actors/Campaigns: Axiom (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT17, также известная как DeputyDog, 24 июня и 2 июля 2024 года провела сложные операции по кибершпионажу в Италии, используя RAT 9002 для атаки на компании и государственные учреждения. В ходе кампаний применялась сложная тактика, при которой злоумышленник размещал индивидуальные вредоносные пакеты с помощью документов Office и поддельных ссылок, напоминающих сайты итальянского правительства, для доставки RAT 9002. Китайская киберпреступная группировка APT17, имеющая за плечами историю громких атак, тщательно проводила кампании, используя модули RAT 9002 для мониторинга сетевого трафика и загрузки дополнительных плагинов. Уровень изощренности, включая тщательный выбор домена и использование подлинных ссылок на государственные структуры, свидетельствует о предыдущих успешных атаках на итальянские организации, что подчеркивает доступ APT17 к конфиденциальным данным.
-----

APT17, также известная как DeputyDog, запустила сложные кампании кибершпионажа в Италии, используя RAT 9002 для целенаправленных атак на компании и государственные учреждения. Эти атаки, которые были зафиксированы 24 июня и 2 июля 2024 года, были связаны с использованием варианта Rat 9002 в бездисковом режиме китайским киберпреступником, связанным с APT17. В кампаниях использовались разные тактики: в первой использовался документ Office, а во второй содержалась вредоносная ссылка, ведущая к установке пакета Skype для бизнеса с домена, похожего на сайт итальянского правительства, и все это для распространения варианта Rat 9002.

Злоумышленная деятельность приписывается APT17, китайской киберпреступной группе, известной своими прошлыми операциями, такими как операция "Аврора" (связанная с правительством Китая) и операция "Эфемерная Гидра", направленными против компаний и государственных структур. В кампании от 24 июня использовался документ Word, созданный 18 июня 2024 года, в то время как в кампании от 2 июля напрямую использовалась ссылка на вредоносный URL, и в обоих случаях жертвам предлагалось загрузить настроенный установочный пакет MSI, имитирующий официальную страницу Equitalia Giustizia. Вредоносный пакет при запуске устанавливает программное обеспечение Skype для бизнеса и запускает выполнение Java-приложения "vcruntime.jar" с помощью сценария VBS, что приводит к развертыванию RAT 9002.

RAT 9002, являясь модульной вредоносной программой, выполняет функции прокси-сервера для мониторинга сетевого трафика и может загружать дополнительные бездисковые плагины в зависимости от требований злоумышленника. Анализируемый вариант RAT 9002 содержал указатель даты, указывающий на начало активной разработки в 2024 году. Вредоносная программа взаимодействует с сервером управления, размещенным в домене, похожем на домен Microsoft, что указывает на тщательное планирование и выполнение атаки APT17.

Уровень изощренности кампаний очевиден в тщательной разработке и исполнении: домены, очень похожие на официальные, используются для обмана жертв, а на вредоносной странице намеренно используются ссылки на законные государственные структуры, что указывает на потенциальный доступ к конфиденциальной информации, полученной в результате предыдущих атак на итальянские организации. Постоянное обновление APT17 версии RAT 9002 с помощью бездисковых вариантов и выборочной активации модулей еще больше повышают скрытность атаки и устойчивость к обнаружению.
#ParsedReport #CompletenessHigh
14-07-2024

CVE-2024-4577 Exploits in the Wild One Day After Disclosure

https://www.akamai.com/blog/security-research/2024/jul/2024-php-exploit-cve-one-day-after-disclosure

Report completeness: High

Threats:
Gh0st_rat
Redtail
Xmrig_miner
Upx_tool
Tsunami_botnet
Credential_dumping_technique

Industry:
Entertainment, Healthcare, Retail, E-commerce

Geo:
Korean, Russia, Chinese, Thailand, Japanese, Germany

CVEs:
CVE-2012-1823 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (le5.3.11, 5.0.0, 5.0.1, 5.0.2, 5.0.3)

CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


TTPs:
Tactics: 1
Technics: 10

IOCs:
File: 5
IP: 45
Hash: 8
Domain: 3

Soft:
curl

Algorithms:
exhibit, sha256

Languages:
php, javascript, powershell

Platforms:
x86

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2024 CVE-2024-4577 Exploits in the Wild One Day After Disclosure https://www.akamai.com/blog/security-research/2024/jul/2024-php-exploit-cve-one-day-after-disclosure Report completeness: High Threats: Gh0st_rat Redtail…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте подчеркивается критическая уязвимость в PHP, CVE-2024-4577, которая в первую очередь затрагивает установки Windows, использующие китайский и японский языки в режиме CGI. Злоумышленники могут удаленно выполнять код, используя способ преобразования символов Unicode в ASCII. Эта уязвимость активно использовалась для различных вредоносных действий, включая внедрение команд и вредоносных кампаний, таких как Gh0st RAT и cryptominers. Команда реагирования Akamai Security Intelligence Response Team (SIRT) выявила признаки компрометации и рекомендует меры защиты. Эксплойты используют php:// ввод для встраивания вредоносного кода в HTTP-запросы, позволяя злоумышленникам выполнять произвольные команды. Уязвимость создает риски для DDoS-атак, фишинга и других угроз, что подчеркивает необходимость принятия упреждающих мер безопасности.
-----

В тексте описывается критическая уязвимость PHP, CVE-2024-4577, которая затрагивает установки, работающие в режиме CGI, и в первую очередь установки Windows, использующие китайский и японский языки. Уязвимость позволяет злоумышленникам удаленно выполнять код, отправляя PHP-код на сервер, используя способ преобразования символов Unicode в ASCII. Эта уязвимость активно использовалась злоумышленниками для различных вредоносных действий, включая внедрение команд и многочисленные вредоносные кампании, такие как Gh0st RAT, RedTail cryptominers и XMRig.

Группа оперативного реагирования Akamai на проблемы безопасности (SIRT) внимательно отслеживала эту уязвимость и обнаружила попытки ее использования в течение дня после ее обнаружения. Благодаря простоте использования и быстрому внедрению злоумышленниками, время от раскрытия уязвимости до ее использования значительно сократилось, что оставляет защитникам мало времени для эффективного реагирования. SIRT выявил индикаторы компрометации (IOCs), связанные с этими эксплойтами, и рекомендует принять защитные меры для снижения риска их использования.

Эксплойт использует php://input для встраивания вредоносного кода в HTTP-запросы, позволяя злоумышленникам манипулировать процессом PHP и выполнять произвольные команды. В тексте приведены примеры вредоносных программ, которые могут быть получены в открытом доступе, и результирующие команды, выполняемые уязвимыми системами. Злоумышленники продемонстрировали способность использовать эту уязвимость для различных вредоносных целей, начиная от инструментов удаленного доступа и заканчивая операциями криптомайнинга.

Кроме того, в тексте освещаются другие последствия для безопасности, связанные с этой уязвимостью, такие как потенциальная возможность распределенных атак типа "отказ в обслуживании" (DDoS) и попыток фишинга. В нем подчеркивается важность упреждающей защиты веб-приложений и API-интерфейсов от DDoS-атак, ботов, эксплойтов OWASP Top 10 и других угроз. Для повышения общей кибербезопасности рекомендуются такие меры, как защита от перехвата учетных записей, утечки данных, атак на стороне клиента и вредоносных программ нулевого дня.
#ParsedReport #CompletenessLow
15-07-2024

Volt Typhoon II:

https://www.cverc.org.cn/head/zhaiyao/futetaifengerEN.pdf

Report completeness: Low

Actors/Campaigns:
Volt_typhoon (motivation: government_sponsored, propaganda, disinformation)
Unc5291
Bitter

Threats:
Dark_power_ransomware
Imminentmonitor_rat
Kv-botnet
Empire_loader

Victims:
U.s. congress, Taxpayers, Critical infrastructure entities, Chinese government, Universities, Research institutions, Large enterprises

Industry:
Government, Critical_infrastructure, Military, Transport, Education, Energy, Telco

Geo:
China, America, Guam, Pacific, Americans, Chinese, Israel, Dprk, The us, American, Iran, Ukraine, Russia

ChatGPT TTPs:
do not use without manual check
T1562.001, T1484

IOCs:
Hash: 3

Soft:
discord, Ivanti, TikTok, ChatGPT, iPadOS, MacOS

Algorithms:
sha256, md5, sha1

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 Volt Typhoon II: https://www.cverc.org.cn/head/zhaiyao/futetaifengerEN.pdf Report completeness: Low Actors/Campaigns: Volt_typhoon (motivation: government_sponsored, propaganda, disinformation) Unc5291 Bitter …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста, предоставленный китайскими исследователями, заключается в разоблачении тайной кампании по дезинформации под названием "Volt Typhoon", организованной американскими спецслужбами для манипулирования информацией об угрозах кибербезопасности. Кампания была направлена на увеличение бюджета и сохранение полномочий по надзору в соответствии с разделом 702 FISA, путем ложного приписывания кампании по дезинформации хакерской группе с целью ввести в заблуждение Конгресс и общественность. Расследование показало, как правительственные учреждения США использовали фирмы по кибербезопасности для создания угроз и влияния на решения, связанные с законодательством о кибербезопасности и бюджетными ассигнованиями. В тексте также обсуждаются геополитические последствия кампании по дезинформации и подчеркивается необходимость противостоять гегемонистским практикам, поддерживаемым программами слежки, такими как раздел 702 FISA.
-----

Текст, предоставленный китайскими исследователями, посвящен тайной кампании по дезинформации, известной как "Volt Typhoon", организованной американскими спецслужбами и направленной против Конгресса США и налогоплательщиков. Кампания направлена на манипулирование информацией об угрозах кибербезопасности, чтобы обеспечить увеличение бюджета и сохранить полномочия по надзору в соответствии с разделом 702 FISA. В отчете Национального центра реагирования на чрезвычайные ситуации с компьютерными вирусами Китая говорится, что "Volt Typhoon" - это кампания дезинформации, ложно приписываемая хакерской группе, которая на самом деле была группой вымогателей, которой манипулировали официальные лица и политики США, чтобы обмануть Конгресс и общественность.

Расследование показало, как правительственные учреждения США использовали фирмы по кибербезопасности для фабрикации угроз, в частности, связывая ложную информацию с Китаем для продвижения своих планов. Это включало корректировку отчетов с целью сокрытия информации, связанной с группой программ-вымогателей "Темная сила", и создание противоречий между действиями и заявлениями правительственных чиновников. Ключевые компании, занимающиеся кибербезопасностью, были вовлечены в операцию, чтобы повлиять на решения, связанные с обновлением раздела 702 и бюджетными ассигнованиями.

Кроме того, в тексте обсуждаются ответы различных организаций, такие как выступление директора ФБР, в котором он подчеркнул предполагаемую угрозу, исходящую от "Volt Typhoon", несмотря на расхождения и противоречивость в соответствующих отчетах. Политический контекст, связанный с обновлением статьи 702, защита со стороны правительственных чиновников и противодействие частных организаций, являются неотъемлемой частью повествования. В отчете также рассматриваются обвинения в кибератаках на Китай, спонсируемых правительством США, и их последствия для глобальной кибербезопасности.

Более того, в тексте описываются более широкие геополитические последствия кампании по дезинформации, подчеркивается роль разведывательных служб США в фабрикации ложных сообщений с целью получения финансовой выгоды и достижения политических целей. Он призывает страны и отдельных лиц по всему миру противостоять гегемонистским практикам, поддерживаемым программами слежки, такими как раздел 702 FISA, которые угрожают неприкосновенности частной жизни и суверенитету в глобальном масштабе.

Подводя итог, в тексте описывается сложная сеть обмана и манипуляций, организованных американскими спецслужбами в рамках дезинформационной кампании "Volt Typhoon", которая проливает свет на взаимосвязь между угрозами кибербезопасности, политическими интересами и динамикой глобального влияния.
#ParsedReport #CompletenessHigh
14-07-2024

Hardening of HardBit

https://www.cybereason.com/blog/hardening-of-hardbit

Report completeness: High

Threats:
Hardbit
Neshta
Confuserex_tool
Redline_stealer
Lockbit
Credential_dumping_technique
Mimikatz_tool
Nlbrute_tool
Lazagne_tool
Kportscan_tool
Advanced-port-scanner_tool
Phobos
Dharma
Vssadmin_tool
Shadow_copies_delete_technique
Cyborg
Dnguard_tool
Babel_tool
Bcedit_tool
Teamviewer_tool
Ad_explorer_tool
Process_hacker_tool
Procmon_tool

Industry:
Financial, Ics

TTPs:
Tactics: 6
Technics: 14

IOCs:
File: 22
Registry: 2
Command: 2
Coin: 1
Domain: 2

Soft:
windows defender, BCDEdit, DefWatch, MSExchange, MSSQL, thebat, wordpad, onenote, outlook

Algorithms:
zip

Win API:
CreateFileA, SetFilePointer, ReadFile, WriteFile, ShellExecuteA

Win Services:
BackupExecDiveciMediaService, WSBExchange, YooBackup, YooIT, BackupExecJobEngine, BackupExecManagementService, BackupExecRPCService, BackupExecVSSProvider, bedbg, CAARCUpdateSvc, have more...

Languages:
powershell, java

Links:
https://github.com/gentilkiwi/mimikatz
https://github.com/mkaring/ConfuserEx
https://github.com/AlessandroZ/LaZagne
👍1