CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2024 CVE-2024-4577 Exploits in the Wild One Day After Disclosure https://www.akamai.com/blog/security-research/2024/jul/2024-php-exploit-cve-one-day-after-disclosure Report completeness: High Threats: Gh0st_rat Redtail…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте подчеркивается критическая уязвимость в PHP, CVE-2024-4577, которая в первую очередь затрагивает установки Windows, использующие китайский и японский языки в режиме CGI. Злоумышленники могут удаленно выполнять код, используя способ преобразования символов Unicode в ASCII. Эта уязвимость активно использовалась для различных вредоносных действий, включая внедрение команд и вредоносных кампаний, таких как Gh0st RAT и cryptominers. Команда реагирования Akamai Security Intelligence Response Team (SIRT) выявила признаки компрометации и рекомендует меры защиты. Эксплойты используют php:// ввод для встраивания вредоносного кода в HTTP-запросы, позволяя злоумышленникам выполнять произвольные команды. Уязвимость создает риски для DDoS-атак, фишинга и других угроз, что подчеркивает необходимость принятия упреждающих мер безопасности.
-----
В тексте описывается критическая уязвимость PHP, CVE-2024-4577, которая затрагивает установки, работающие в режиме CGI, и в первую очередь установки Windows, использующие китайский и японский языки. Уязвимость позволяет злоумышленникам удаленно выполнять код, отправляя PHP-код на сервер, используя способ преобразования символов Unicode в ASCII. Эта уязвимость активно использовалась злоумышленниками для различных вредоносных действий, включая внедрение команд и многочисленные вредоносные кампании, такие как Gh0st RAT, RedTail cryptominers и XMRig.
Группа оперативного реагирования Akamai на проблемы безопасности (SIRT) внимательно отслеживала эту уязвимость и обнаружила попытки ее использования в течение дня после ее обнаружения. Благодаря простоте использования и быстрому внедрению злоумышленниками, время от раскрытия уязвимости до ее использования значительно сократилось, что оставляет защитникам мало времени для эффективного реагирования. SIRT выявил индикаторы компрометации (IOCs), связанные с этими эксплойтами, и рекомендует принять защитные меры для снижения риска их использования.
Эксплойт использует php://input для встраивания вредоносного кода в HTTP-запросы, позволяя злоумышленникам манипулировать процессом PHP и выполнять произвольные команды. В тексте приведены примеры вредоносных программ, которые могут быть получены в открытом доступе, и результирующие команды, выполняемые уязвимыми системами. Злоумышленники продемонстрировали способность использовать эту уязвимость для различных вредоносных целей, начиная от инструментов удаленного доступа и заканчивая операциями криптомайнинга.
Кроме того, в тексте освещаются другие последствия для безопасности, связанные с этой уязвимостью, такие как потенциальная возможность распределенных атак типа "отказ в обслуживании" (DDoS) и попыток фишинга. В нем подчеркивается важность упреждающей защиты веб-приложений и API-интерфейсов от DDoS-атак, ботов, эксплойтов OWASP Top 10 и других угроз. Для повышения общей кибербезопасности рекомендуются такие меры, как защита от перехвата учетных записей, утечки данных, атак на стороне клиента и вредоносных программ нулевого дня.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте подчеркивается критическая уязвимость в PHP, CVE-2024-4577, которая в первую очередь затрагивает установки Windows, использующие китайский и японский языки в режиме CGI. Злоумышленники могут удаленно выполнять код, используя способ преобразования символов Unicode в ASCII. Эта уязвимость активно использовалась для различных вредоносных действий, включая внедрение команд и вредоносных кампаний, таких как Gh0st RAT и cryptominers. Команда реагирования Akamai Security Intelligence Response Team (SIRT) выявила признаки компрометации и рекомендует меры защиты. Эксплойты используют php:// ввод для встраивания вредоносного кода в HTTP-запросы, позволяя злоумышленникам выполнять произвольные команды. Уязвимость создает риски для DDoS-атак, фишинга и других угроз, что подчеркивает необходимость принятия упреждающих мер безопасности.
-----
В тексте описывается критическая уязвимость PHP, CVE-2024-4577, которая затрагивает установки, работающие в режиме CGI, и в первую очередь установки Windows, использующие китайский и японский языки. Уязвимость позволяет злоумышленникам удаленно выполнять код, отправляя PHP-код на сервер, используя способ преобразования символов Unicode в ASCII. Эта уязвимость активно использовалась злоумышленниками для различных вредоносных действий, включая внедрение команд и многочисленные вредоносные кампании, такие как Gh0st RAT, RedTail cryptominers и XMRig.
Группа оперативного реагирования Akamai на проблемы безопасности (SIRT) внимательно отслеживала эту уязвимость и обнаружила попытки ее использования в течение дня после ее обнаружения. Благодаря простоте использования и быстрому внедрению злоумышленниками, время от раскрытия уязвимости до ее использования значительно сократилось, что оставляет защитникам мало времени для эффективного реагирования. SIRT выявил индикаторы компрометации (IOCs), связанные с этими эксплойтами, и рекомендует принять защитные меры для снижения риска их использования.
Эксплойт использует php://input для встраивания вредоносного кода в HTTP-запросы, позволяя злоумышленникам манипулировать процессом PHP и выполнять произвольные команды. В тексте приведены примеры вредоносных программ, которые могут быть получены в открытом доступе, и результирующие команды, выполняемые уязвимыми системами. Злоумышленники продемонстрировали способность использовать эту уязвимость для различных вредоносных целей, начиная от инструментов удаленного доступа и заканчивая операциями криптомайнинга.
Кроме того, в тексте освещаются другие последствия для безопасности, связанные с этой уязвимостью, такие как потенциальная возможность распределенных атак типа "отказ в обслуживании" (DDoS) и попыток фишинга. В нем подчеркивается важность упреждающей защиты веб-приложений и API-интерфейсов от DDoS-атак, ботов, эксплойтов OWASP Top 10 и других угроз. Для повышения общей кибербезопасности рекомендуются такие меры, как защита от перехвата учетных записей, утечки данных, атак на стороне клиента и вредоносных программ нулевого дня.
#ParsedReport #CompletenessLow
15-07-2024
Volt Typhoon II:
https://www.cverc.org.cn/head/zhaiyao/futetaifengerEN.pdf
Report completeness: Low
Actors/Campaigns:
Volt_typhoon (motivation: government_sponsored, propaganda, disinformation)
Unc5291
Bitter
Threats:
Dark_power_ransomware
Imminentmonitor_rat
Kv-botnet
Empire_loader
Victims:
U.s. congress, Taxpayers, Critical infrastructure entities, Chinese government, Universities, Research institutions, Large enterprises
Industry:
Government, Critical_infrastructure, Military, Transport, Education, Energy, Telco
Geo:
China, America, Guam, Pacific, Americans, Chinese, Israel, Dprk, The us, American, Iran, Ukraine, Russia
ChatGPT TTPs:
T1562.001, T1484
IOCs:
Hash: 3
Soft:
discord, Ivanti, TikTok, ChatGPT, iPadOS, MacOS
Algorithms:
sha256, md5, sha1
Platforms:
apple
15-07-2024
Volt Typhoon II:
https://www.cverc.org.cn/head/zhaiyao/futetaifengerEN.pdf
Report completeness: Low
Actors/Campaigns:
Volt_typhoon (motivation: government_sponsored, propaganda, disinformation)
Unc5291
Bitter
Threats:
Dark_power_ransomware
Imminentmonitor_rat
Kv-botnet
Empire_loader
Victims:
U.s. congress, Taxpayers, Critical infrastructure entities, Chinese government, Universities, Research institutions, Large enterprises
Industry:
Government, Critical_infrastructure, Military, Transport, Education, Energy, Telco
Geo:
China, America, Guam, Pacific, Americans, Chinese, Israel, Dprk, The us, American, Iran, Ukraine, Russia
ChatGPT TTPs:
do not use without manual checkT1562.001, T1484
IOCs:
Hash: 3
Soft:
discord, Ivanti, TikTok, ChatGPT, iPadOS, MacOS
Algorithms:
sha256, md5, sha1
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 Volt Typhoon II: https://www.cverc.org.cn/head/zhaiyao/futetaifengerEN.pdf Report completeness: Low Actors/Campaigns: Volt_typhoon (motivation: government_sponsored, propaganda, disinformation) Unc5291 Bitter …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста, предоставленный китайскими исследователями, заключается в разоблачении тайной кампании по дезинформации под названием "Volt Typhoon", организованной американскими спецслужбами для манипулирования информацией об угрозах кибербезопасности. Кампания была направлена на увеличение бюджета и сохранение полномочий по надзору в соответствии с разделом 702 FISA, путем ложного приписывания кампании по дезинформации хакерской группе с целью ввести в заблуждение Конгресс и общественность. Расследование показало, как правительственные учреждения США использовали фирмы по кибербезопасности для создания угроз и влияния на решения, связанные с законодательством о кибербезопасности и бюджетными ассигнованиями. В тексте также обсуждаются геополитические последствия кампании по дезинформации и подчеркивается необходимость противостоять гегемонистским практикам, поддерживаемым программами слежки, такими как раздел 702 FISA.
-----
Текст, предоставленный китайскими исследователями, посвящен тайной кампании по дезинформации, известной как "Volt Typhoon", организованной американскими спецслужбами и направленной против Конгресса США и налогоплательщиков. Кампания направлена на манипулирование информацией об угрозах кибербезопасности, чтобы обеспечить увеличение бюджета и сохранить полномочия по надзору в соответствии с разделом 702 FISA. В отчете Национального центра реагирования на чрезвычайные ситуации с компьютерными вирусами Китая говорится, что "Volt Typhoon" - это кампания дезинформации, ложно приписываемая хакерской группе, которая на самом деле была группой вымогателей, которой манипулировали официальные лица и политики США, чтобы обмануть Конгресс и общественность.
Расследование показало, как правительственные учреждения США использовали фирмы по кибербезопасности для фабрикации угроз, в частности, связывая ложную информацию с Китаем для продвижения своих планов. Это включало корректировку отчетов с целью сокрытия информации, связанной с группой программ-вымогателей "Темная сила", и создание противоречий между действиями и заявлениями правительственных чиновников. Ключевые компании, занимающиеся кибербезопасностью, были вовлечены в операцию, чтобы повлиять на решения, связанные с обновлением раздела 702 и бюджетными ассигнованиями.
Кроме того, в тексте обсуждаются ответы различных организаций, такие как выступление директора ФБР, в котором он подчеркнул предполагаемую угрозу, исходящую от "Volt Typhoon", несмотря на расхождения и противоречивость в соответствующих отчетах. Политический контекст, связанный с обновлением статьи 702, защита со стороны правительственных чиновников и противодействие частных организаций, являются неотъемлемой частью повествования. В отчете также рассматриваются обвинения в кибератаках на Китай, спонсируемых правительством США, и их последствия для глобальной кибербезопасности.
Более того, в тексте описываются более широкие геополитические последствия кампании по дезинформации, подчеркивается роль разведывательных служб США в фабрикации ложных сообщений с целью получения финансовой выгоды и достижения политических целей. Он призывает страны и отдельных лиц по всему миру противостоять гегемонистским практикам, поддерживаемым программами слежки, такими как раздел 702 FISA, которые угрожают неприкосновенности частной жизни и суверенитету в глобальном масштабе.
Подводя итог, в тексте описывается сложная сеть обмана и манипуляций, организованных американскими спецслужбами в рамках дезинформационной кампании "Volt Typhoon", которая проливает свет на взаимосвязь между угрозами кибербезопасности, политическими интересами и динамикой глобального влияния.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста, предоставленный китайскими исследователями, заключается в разоблачении тайной кампании по дезинформации под названием "Volt Typhoon", организованной американскими спецслужбами для манипулирования информацией об угрозах кибербезопасности. Кампания была направлена на увеличение бюджета и сохранение полномочий по надзору в соответствии с разделом 702 FISA, путем ложного приписывания кампании по дезинформации хакерской группе с целью ввести в заблуждение Конгресс и общественность. Расследование показало, как правительственные учреждения США использовали фирмы по кибербезопасности для создания угроз и влияния на решения, связанные с законодательством о кибербезопасности и бюджетными ассигнованиями. В тексте также обсуждаются геополитические последствия кампании по дезинформации и подчеркивается необходимость противостоять гегемонистским практикам, поддерживаемым программами слежки, такими как раздел 702 FISA.
-----
Текст, предоставленный китайскими исследователями, посвящен тайной кампании по дезинформации, известной как "Volt Typhoon", организованной американскими спецслужбами и направленной против Конгресса США и налогоплательщиков. Кампания направлена на манипулирование информацией об угрозах кибербезопасности, чтобы обеспечить увеличение бюджета и сохранить полномочия по надзору в соответствии с разделом 702 FISA. В отчете Национального центра реагирования на чрезвычайные ситуации с компьютерными вирусами Китая говорится, что "Volt Typhoon" - это кампания дезинформации, ложно приписываемая хакерской группе, которая на самом деле была группой вымогателей, которой манипулировали официальные лица и политики США, чтобы обмануть Конгресс и общественность.
Расследование показало, как правительственные учреждения США использовали фирмы по кибербезопасности для фабрикации угроз, в частности, связывая ложную информацию с Китаем для продвижения своих планов. Это включало корректировку отчетов с целью сокрытия информации, связанной с группой программ-вымогателей "Темная сила", и создание противоречий между действиями и заявлениями правительственных чиновников. Ключевые компании, занимающиеся кибербезопасностью, были вовлечены в операцию, чтобы повлиять на решения, связанные с обновлением раздела 702 и бюджетными ассигнованиями.
Кроме того, в тексте обсуждаются ответы различных организаций, такие как выступление директора ФБР, в котором он подчеркнул предполагаемую угрозу, исходящую от "Volt Typhoon", несмотря на расхождения и противоречивость в соответствующих отчетах. Политический контекст, связанный с обновлением статьи 702, защита со стороны правительственных чиновников и противодействие частных организаций, являются неотъемлемой частью повествования. В отчете также рассматриваются обвинения в кибератаках на Китай, спонсируемых правительством США, и их последствия для глобальной кибербезопасности.
Более того, в тексте описываются более широкие геополитические последствия кампании по дезинформации, подчеркивается роль разведывательных служб США в фабрикации ложных сообщений с целью получения финансовой выгоды и достижения политических целей. Он призывает страны и отдельных лиц по всему миру противостоять гегемонистским практикам, поддерживаемым программами слежки, такими как раздел 702 FISA, которые угрожают неприкосновенности частной жизни и суверенитету в глобальном масштабе.
Подводя итог, в тексте описывается сложная сеть обмана и манипуляций, организованных американскими спецслужбами в рамках дезинформационной кампании "Volt Typhoon", которая проливает свет на взаимосвязь между угрозами кибербезопасности, политическими интересами и динамикой глобального влияния.
#ParsedReport #CompletenessHigh
14-07-2024
Hardening of HardBit
https://www.cybereason.com/blog/hardening-of-hardbit
Report completeness: High
Threats:
Hardbit
Neshta
Confuserex_tool
Redline_stealer
Lockbit
Credential_dumping_technique
Mimikatz_tool
Nlbrute_tool
Lazagne_tool
Kportscan_tool
Advanced-port-scanner_tool
Phobos
Dharma
Vssadmin_tool
Shadow_copies_delete_technique
Cyborg
Dnguard_tool
Babel_tool
Bcedit_tool
Teamviewer_tool
Ad_explorer_tool
Process_hacker_tool
Procmon_tool
Industry:
Financial, Ics
TTPs:
Tactics: 6
Technics: 14
IOCs:
File: 22
Registry: 2
Command: 2
Coin: 1
Domain: 2
Soft:
windows defender, BCDEdit, DefWatch, MSExchange, MSSQL, thebat, wordpad, onenote, outlook
Algorithms:
zip
Win API:
CreateFileA, SetFilePointer, ReadFile, WriteFile, ShellExecuteA
Win Services:
BackupExecDiveciMediaService, WSBExchange, YooBackup, YooIT, BackupExecJobEngine, BackupExecManagementService, BackupExecRPCService, BackupExecVSSProvider, bedbg, CAARCUpdateSvc, have more...
Languages:
powershell, java
Links:
14-07-2024
Hardening of HardBit
https://www.cybereason.com/blog/hardening-of-hardbit
Report completeness: High
Threats:
Hardbit
Neshta
Confuserex_tool
Redline_stealer
Lockbit
Credential_dumping_technique
Mimikatz_tool
Nlbrute_tool
Lazagne_tool
Kportscan_tool
Advanced-port-scanner_tool
Phobos
Dharma
Vssadmin_tool
Shadow_copies_delete_technique
Cyborg
Dnguard_tool
Babel_tool
Bcedit_tool
Teamviewer_tool
Ad_explorer_tool
Process_hacker_tool
Procmon_tool
Industry:
Financial, Ics
TTPs:
Tactics: 6
Technics: 14
IOCs:
File: 22
Registry: 2
Command: 2
Coin: 1
Domain: 2
Soft:
windows defender, BCDEdit, DefWatch, MSExchange, MSSQL, thebat, wordpad, onenote, outlook
Algorithms:
zip
Win API:
CreateFileA, SetFilePointer, ReadFile, WriteFile, ShellExecuteA
Win Services:
BackupExecDiveciMediaService, WSBExchange, YooBackup, YooIT, BackupExecJobEngine, BackupExecManagementService, BackupExecRPCService, BackupExecVSSProvider, bedbg, CAARCUpdateSvc, have more...
Languages:
powershell, java
Links:
https://github.com/gentilkiwi/mimikatzhttps://github.com/mkaring/ConfuserExhttps://github.com/AlessandroZ/LaZagneCybereason
Hardening of HardBit
In this Threat Analysis report, Cybereason Security Services investigates HardBit Ransomware version 4.0, a new version observed in the wild.
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2024 Hardening of HardBit https://www.cybereason.com/blog/hardening-of-hardbit Report completeness: High Threats: Hardbit Neshta Confuserex_tool Redline_stealer Lockbit Credential_dumping_technique Mimikatz_tool Nlbrute_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cybereason Security Services публикует отчеты об анализе угроз для HardBit Ransomware версии 4.0, в которых подробно описываются его характеристики, способы доставки, тактика, применяемая участниками угроз, возможности и рекомендации по защите с использованием их платформы защиты.
-----
Службы кибербезопасности Cybereason публикуют отчеты об анализе угроз, в которых содержится информация о воздействии на угрозы путем проведения исследований и предоставления практических рекомендаций по защите. В недавнем отчете они проанализировали версию 4.0 программы-вымогателя HardBit, новую версию, появившуюся в дикой природе. В последней версии реализованы такие усовершенствования, как защита парольной фразой, требующая ввода данных во время выполнения для правильного выполнения, что затрудняет анализ вредоносных программ. Программа-вымогатель предлагает версии с интерфейсом CLI или GUI, соответствующие навыкам различных операторов.
Программа-вымогатель поставляется через Neshta и использует двоичный файл .NET, обфусцированный Ryan-_-Borland_Protector Cracked v1.0. Основная тактика группы заключается в краже и шифровании данных с целью получения выкупа, а также в угрозе дополнительных атак в случае невыполнения требований. Метод первоначального заражения HardBit аналогичен методам других групп вымогателей и имеет сходство с программами-вымогателями LockBit. Несмотря на неизвестные отношения, в их тактике есть признаки вдохновения от LockBit.
Злоумышленники готовятся к краже учетных данных, используя такие инструменты, как Mimikatz и NLBrute. Они развертывают скрипты BAT, содержащие двоичные файлы Mimikatz, для сброса учетных данных и пытаются использовать такие инструменты, как LaZagne и NirSoft. Операторы также используют NLBrute для перебора протокола RDP, что указывает на сосредоточенность на обнаружении протокола RDP.
Neshta, вирус-дроппер, используется для сброса жесткого двоичного кода программы-вымогателя на компьютеры, инициируя шифрование. Упакованный жесткий двоичный файл загружается в каталог %TEMP% и выполняется с помощью Neshta, при этом наблюдаются различия в процессах сброса.
Возможности программы-вымогателя включают отключение защитника Windows, остановку служб перед шифрованием и блокировку восстановления системы с помощью различных команд. HardBit также поддерживает список исключений во время шифрования файлов и отображает сообщения с контактными данными после шифрования.
В CLI и GUI версиях HardBit для выполнения требуются декодированные идентификаторы авторизации. Версия с графическим интерфейсом предлагает дополнительные функциональные возможности, такие как ввод ключа шифрования и поддержка режимов выкупа или очистки. Примечательно, что графический интерфейс упрощает декодирование и управление процессом выполнения по сравнению с CLI. Программа-вымогатель также проверяет наличие внешних конфигурационных файлов с определенными параметрами, имеющими отношение к выполнению.
Защитная платформа Cybereason обеспечивает многоуровневую защиту от вредоносных программ-вымогателей, сочетая в себе аналитику угроз, машинное обучение, средства защиты от программ-вымогателей, антивирус и различные возможности предотвращения полезной нагрузки. В нем рекомендуется включить управление приложениями, предиктивную защиту от программ-вымогателей, защиту от программ-вымогателей и альтернативное предотвращение полезной нагрузки для повышения защиты от угроз программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cybereason Security Services публикует отчеты об анализе угроз для HardBit Ransomware версии 4.0, в которых подробно описываются его характеристики, способы доставки, тактика, применяемая участниками угроз, возможности и рекомендации по защите с использованием их платформы защиты.
-----
Службы кибербезопасности Cybereason публикуют отчеты об анализе угроз, в которых содержится информация о воздействии на угрозы путем проведения исследований и предоставления практических рекомендаций по защите. В недавнем отчете они проанализировали версию 4.0 программы-вымогателя HardBit, новую версию, появившуюся в дикой природе. В последней версии реализованы такие усовершенствования, как защита парольной фразой, требующая ввода данных во время выполнения для правильного выполнения, что затрудняет анализ вредоносных программ. Программа-вымогатель предлагает версии с интерфейсом CLI или GUI, соответствующие навыкам различных операторов.
Программа-вымогатель поставляется через Neshta и использует двоичный файл .NET, обфусцированный Ryan-_-Borland_Protector Cracked v1.0. Основная тактика группы заключается в краже и шифровании данных с целью получения выкупа, а также в угрозе дополнительных атак в случае невыполнения требований. Метод первоначального заражения HardBit аналогичен методам других групп вымогателей и имеет сходство с программами-вымогателями LockBit. Несмотря на неизвестные отношения, в их тактике есть признаки вдохновения от LockBit.
Злоумышленники готовятся к краже учетных данных, используя такие инструменты, как Mimikatz и NLBrute. Они развертывают скрипты BAT, содержащие двоичные файлы Mimikatz, для сброса учетных данных и пытаются использовать такие инструменты, как LaZagne и NirSoft. Операторы также используют NLBrute для перебора протокола RDP, что указывает на сосредоточенность на обнаружении протокола RDP.
Neshta, вирус-дроппер, используется для сброса жесткого двоичного кода программы-вымогателя на компьютеры, инициируя шифрование. Упакованный жесткий двоичный файл загружается в каталог %TEMP% и выполняется с помощью Neshta, при этом наблюдаются различия в процессах сброса.
Возможности программы-вымогателя включают отключение защитника Windows, остановку служб перед шифрованием и блокировку восстановления системы с помощью различных команд. HardBit также поддерживает список исключений во время шифрования файлов и отображает сообщения с контактными данными после шифрования.
В CLI и GUI версиях HardBit для выполнения требуются декодированные идентификаторы авторизации. Версия с графическим интерфейсом предлагает дополнительные функциональные возможности, такие как ввод ключа шифрования и поддержка режимов выкупа или очистки. Примечательно, что графический интерфейс упрощает декодирование и управление процессом выполнения по сравнению с CLI. Программа-вымогатель также проверяет наличие внешних конфигурационных файлов с определенными параметрами, имеющими отношение к выполнению.
Защитная платформа Cybereason обеспечивает многоуровневую защиту от вредоносных программ-вымогателей, сочетая в себе аналитику угроз, машинное обучение, средства защиты от программ-вымогателей, антивирус и различные возможности предотвращения полезной нагрузки. В нем рекомендуется включить управление приложениями, предиктивную защиту от программ-вымогателей, защиту от программ-вымогателей и альтернативное предотвращение полезной нагрузки для повышения защиты от угроз программ-вымогателей.
#ParsedReport #CompletenessLow
14-07-2024
Analysis of the Patchwork APT attack incident using the notice of the Information Office of Chinese Universities as bait
https://www.ctfiot.com/193014.html
Report completeness: Low
Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)
Threats:
Rustynet_loader
Victims:
Government agencies, Scientific research, Education, Domestic educational institutions, Military, Water conservancy
Industry:
Military, Government, Education
Geo:
Asian, China, Chinese, Pakistan
ChatGPT TTPs:
T1566.001, T1204.002, T1053.005, T1027, T1071.001
IOCs:
Domain: 4
Url: 3
Soft:
Android, macOS, weibo, WeChat
Languages:
rust, golang
14-07-2024
Analysis of the Patchwork APT attack incident using the notice of the Information Office of Chinese Universities as bait
https://www.ctfiot.com/193014.html
Report completeness: Low
Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)
Threats:
Rustynet_loader
Victims:
Government agencies, Scientific research, Education, Domestic educational institutions, Military, Water conservancy
Industry:
Military, Government, Education
Geo:
Asian, China, Chinese, Pakistan
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1053.005, T1027, T1071.001
IOCs:
Domain: 4
Url: 3
Soft:
Android, macOS, weibo, WeChat
Languages:
rust, golang
CTF导航
Patchwork APT以中国高校信息办通知为诱饵的攻击事件分析 | CTF导航
1概述Patchwork组织又名Hangover、Dropping Elephant,最早披露于2013年。最早攻击活动可以追溯到2009年,主要针对中国、巴基斯坦等亚洲地区和国家进行网络间谍活动。在针对中国地区的攻击中,其主要针对政府机构...
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 Analysis of the Patchwork APT attack incident using the notice of the Information Office of Chinese Universities as bait https://www.ctfiot.com/193014.html Report completeness: Low Actors/Campaigns: Dropping_elephant…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании группы по борьбе с киберугрозами Patchwork, которая действует с 2013 года и нацелена в первую очередь на Китай, Пакистан и другие азиатские регионы для кибершпионажа. Группа разработала свою тактику, включив в нее использование языка программирования Rust при разработке вредоносных программ, чтобы избежать обнаружения антивирусом. В последнее время их деятельность включает в себя тактику фишинга, методы доставки полезной нагрузки, сетевую инфраструктуру и команды удаленного управления, выполняемые через сервер C2. В тексте подчеркивается постоянный и сложный характер киберопераций Patchwork.
-----
Группа по борьбе с киберугрозами "Patchwork", также известная как "Hangover" и "Dropping Elephant", действует с 2013 года, а ее истоки восходят к 2009 году. Их основными целями были Китай, Пакистан и другие азиатские регионы, где они занимались кибершпионажем. В частности, в Китае они проводят атаки на правительственные учреждения, научно-исследовательские организации и образовательные учреждения. Их возможности распространяются на проникновение в различные системы, включая Windows, Android и macOS.
В недавнем инциденте, о котором сообщила Теневая лаборатория исследовательского института ANHENG, в ходе операций по выявлению угроз был раскрыт пример деятельности Patchwork. В выборке использовалась фишинговая тактика с приманкой под названием "Уведомление об опытной эксплуатации единой платформы электронной подписи определенного университета в Китае", предназначенной для сотрудников местных образовательных организаций. В качестве исходного кода атаки использовались файлы LNK, которые после выполнения загружали PDF и EXE-файлы на компьютер жертвы. Чтобы снизить уровень защиты цели, злоумышленники автоматически открывали PDF-файл и устанавливали запланированную задачу для запуска вредоносного EXE-файла.
Заметным изменением в тактике Patchwork стало внедрение языка программирования Rust для разработки вредоносных программ, начиная с декабря 2023 года. Это изменение направлено на то, чтобы избежать обнаружения антивирусным программным обеспечением, и к июню 2024 года было выявлено шесть атак с использованием полезных программ Rust. Эти атаки в основном были нацелены на объекты, связанные с вооруженными силами, охраной водных ресурсов и образованием, что позволило выявить широкий круг жертв. Один из специфических типов вредоносных загрузчиков, разработанных Patchwork в Rust, получил название RustyNet Loader.
В дополнение к Rust, Patchwork, как известно, использует в своих операциях вредоносное ПО, созданное на таких языках, как Golang и C#. Файл-приманка организации, как видно из захваченного образца, маскируется под "Уведомление об испытательной эксплуатации единой платформы электронной подписи в определенном университете Китая". Более того, сетевая инфраструктура группы была связана с другим документом-приманкой, который, как полагают, предназначен для китайских учреждений. Эта приманка, содержащаяся в ISO-файле, включает загрузчик, написанный на Rust, который запрашивает файлы удаленных ресурсов после выполнения. Загруженный в память шелл-код выделяет пространство для расшифровки последующих полезных данных и их выполнения. Конечная полезная нагрузка, написанная на C#, отвечает за такие задачи, как сбор и передача локальной информации и выполнение полученных инструкций C2.
Логика выполнения основной функции включает в себя получение команд с сервера C2, оценку их длины и соответствующий анализ. Если команда содержит определенную строку "lksfjdgjkxv", она выполняется вредоносной программой. Используется ряд команд удаленного управления, а данные о результатах выполнения загружаются обратно на сервер C2. Были выявлены заслуживающие внимания URL-адреса и вредоносные программы, связанные с этими действиями, что иллюстрирует постоянный и сложный характер киберопераций Patchwork.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании группы по борьбе с киберугрозами Patchwork, которая действует с 2013 года и нацелена в первую очередь на Китай, Пакистан и другие азиатские регионы для кибершпионажа. Группа разработала свою тактику, включив в нее использование языка программирования Rust при разработке вредоносных программ, чтобы избежать обнаружения антивирусом. В последнее время их деятельность включает в себя тактику фишинга, методы доставки полезной нагрузки, сетевую инфраструктуру и команды удаленного управления, выполняемые через сервер C2. В тексте подчеркивается постоянный и сложный характер киберопераций Patchwork.
-----
Группа по борьбе с киберугрозами "Patchwork", также известная как "Hangover" и "Dropping Elephant", действует с 2013 года, а ее истоки восходят к 2009 году. Их основными целями были Китай, Пакистан и другие азиатские регионы, где они занимались кибершпионажем. В частности, в Китае они проводят атаки на правительственные учреждения, научно-исследовательские организации и образовательные учреждения. Их возможности распространяются на проникновение в различные системы, включая Windows, Android и macOS.
В недавнем инциденте, о котором сообщила Теневая лаборатория исследовательского института ANHENG, в ходе операций по выявлению угроз был раскрыт пример деятельности Patchwork. В выборке использовалась фишинговая тактика с приманкой под названием "Уведомление об опытной эксплуатации единой платформы электронной подписи определенного университета в Китае", предназначенной для сотрудников местных образовательных организаций. В качестве исходного кода атаки использовались файлы LNK, которые после выполнения загружали PDF и EXE-файлы на компьютер жертвы. Чтобы снизить уровень защиты цели, злоумышленники автоматически открывали PDF-файл и устанавливали запланированную задачу для запуска вредоносного EXE-файла.
Заметным изменением в тактике Patchwork стало внедрение языка программирования Rust для разработки вредоносных программ, начиная с декабря 2023 года. Это изменение направлено на то, чтобы избежать обнаружения антивирусным программным обеспечением, и к июню 2024 года было выявлено шесть атак с использованием полезных программ Rust. Эти атаки в основном были нацелены на объекты, связанные с вооруженными силами, охраной водных ресурсов и образованием, что позволило выявить широкий круг жертв. Один из специфических типов вредоносных загрузчиков, разработанных Patchwork в Rust, получил название RustyNet Loader.
В дополнение к Rust, Patchwork, как известно, использует в своих операциях вредоносное ПО, созданное на таких языках, как Golang и C#. Файл-приманка организации, как видно из захваченного образца, маскируется под "Уведомление об испытательной эксплуатации единой платформы электронной подписи в определенном университете Китая". Более того, сетевая инфраструктура группы была связана с другим документом-приманкой, который, как полагают, предназначен для китайских учреждений. Эта приманка, содержащаяся в ISO-файле, включает загрузчик, написанный на Rust, который запрашивает файлы удаленных ресурсов после выполнения. Загруженный в память шелл-код выделяет пространство для расшифровки последующих полезных данных и их выполнения. Конечная полезная нагрузка, написанная на C#, отвечает за такие задачи, как сбор и передача локальной информации и выполнение полученных инструкций C2.
Логика выполнения основной функции включает в себя получение команд с сервера C2, оценку их длины и соответствующий анализ. Если команда содержит определенную строку "lksfjdgjkxv", она выполняется вредоносной программой. Используется ряд команд удаленного управления, а данные о результатах выполнения загружаются обратно на сервер C2. Были выявлены заслуживающие внимания URL-адреса и вредоносные программы, связанные с этими действиями, что иллюстрирует постоянный и сложный характер киберопераций Patchwork.
#ParsedReport #CompletenessLow
14-07-2024
Microsoft Fixes CVE-2024-38112 After Over a Year of Exploitation; Zero-Click Threat of CVE-2024-38021
https://socradar.io/microsoft-fixes-cve-2024-38112-after-over-a-year-of-exploitation-zero-click-threat-of-cve-2024-38021
Report completeness: Low
Threats:
Atlantida
Passthehash_technique
Geo:
Usa, Turkey, Vietnam
CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
CVE-2024-38021 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2016, 2019)
- microsoft office long term servicing channel (2021)
CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019, 2021)
- microsoft outlook (2013, 2016)
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
T1059.001, T1204.001, T1105
IOCs:
File: 1
Soft:
Windows MSHTML Platform, Internet Explorer, Chrome, WordPress, Microsoft Outlook
Languages:
powershell
14-07-2024
Microsoft Fixes CVE-2024-38112 After Over a Year of Exploitation; Zero-Click Threat of CVE-2024-38021
https://socradar.io/microsoft-fixes-cve-2024-38112-after-over-a-year-of-exploitation-zero-click-threat-of-cve-2024-38021
Report completeness: Low
Threats:
Atlantida
Passthehash_technique
Geo:
Usa, Turkey, Vietnam
CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
CVE-2024-38021 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2016, 2019)
- microsoft office long term servicing channel (2021)
CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019, 2021)
- microsoft outlook (2013, 2016)
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
do not use without manual checkT1059.001, T1204.001, T1105
IOCs:
File: 1
Soft:
Windows MSHTML Platform, Internet Explorer, Chrome, WordPress, Microsoft Outlook
Languages:
powershell
SOCRadar® Cyber Intelligence Inc.
Microsoft Fixes CVE-2024-38112 After Over a Year of Exploitation; Zero-Click Threat of CVE-2024-38021 - SOCRadar® Cyber Intelligence…
CVE-2024-38112 (CVSS: 7.5) is a Spoofing vulnerability that requires user interaction to be exploited. Attackers use malicious files that...
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 Microsoft Fixes CVE-2024-38112 After Over a Year of Exploitation; Zero-Click Threat of CVE-2024-38021 https://socradar.io/microsoft-fixes-cve-2024-38112-after-over-a-year-of-exploitation-zero-click-threat-of-cve…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении двух критических уязвимостей, CVE-2024-38112 и CVE-2024-38021, представляющих значительный риск для систем Windows и приложений Microsoft Outlook. Первая уязвимость связана с проблемой подмены в платформе Windows MSHTML, что позволяет злоумышленникам выполнять удаленное выполнение кода с помощью обманчивых методов. Вторая уязвимость позволяет выполнять удаленное выполнение кода с нулевым щелчком мыши в Microsoft Outlook, что потенциально может привести к обнаружению хэша NTLM и несанкционированному выдаче себя за пользователя. Исследователи подчеркивают важность исправления для предотвращения использования этих уязвимостей.
-----
В тексте рассматривается критическая уязвимость CVE-2024-38112, уязвимость для подмены в платформе Windows MSHTML, с оценкой CVSS 7,5. Злоумышленники используют эту уязвимость, создавая вредоносные файлы быстрого доступа к Интернету Windows (.URL), которые заставляют жертвы открывать контролируемый злоумышленником URL в Internet Explorer, позволяя удаленно Выполнение кода (RCE) в системах Windows. Злоумышленники используют обманный прием, известный как трюк "MHTML", чтобы замаскировать опасные файлы HTML-приложений (.hta) под безобидные PDF-документы, обманом заставляя жертв выполнять вредоносный код.
Исследователи продемонстрировали эксплойт, используя специально созданный .URL-файл с именем "Books_A0UJKO.pdf.url", который перенаправляет пользователей на вредоносный URL-адрес вместо обычного PDF-файла. Этот трюк "MHTML" обходит браузеры по умолчанию, такие как Edge или Chrome, используя устаревшие функции безопасности Internet Explorer для запуска RCE в полностью исправленных системах Windows 11. Примечательно, что злоумышленники использовали эти вредоносные программы.Образцы URL-адресов с января 2023 года, что указывает на длительный период эксплуатации. Были выявлены по меньшей мере два участника угроз, нацеленных на жертв во Вьетнаме и Турции, которые использовали CVE-2024-38112 для развертывания программы Atlantida information stealer через скомпрометированные платформы WordPress.
Другая уязвимость, CVE-2024-38021, затрагивающая приложения Microsoft Outlook, позволяет удаленно выполнять код одним щелчком мыши без проверки подлинности. Microsoft оценила ее как "Важную" с оценкой CVSS 8,8/10. Несмотря на то, что панель предварительного просмотра не используется в качестве средства атаки, эта уязвимость представляет значительную угрозу из-за простоты ее использования. Злоумышленники могут использовать ее для получения NTLM-хэшей и потенциально осуществлять NTLM-ретрансляцию или передачу хэш-атак, что позволяет им выдавать себя за законных пользователей без входа в систему. Исследователи подчеркивают срочность исправления для устранения потенциальных уязвимостей, отмечая сходство с ранее использовавшейся уязвимостью CVE-2023-23397, из-за которой произошла утечка NTLM-хэшей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении двух критических уязвимостей, CVE-2024-38112 и CVE-2024-38021, представляющих значительный риск для систем Windows и приложений Microsoft Outlook. Первая уязвимость связана с проблемой подмены в платформе Windows MSHTML, что позволяет злоумышленникам выполнять удаленное выполнение кода с помощью обманчивых методов. Вторая уязвимость позволяет выполнять удаленное выполнение кода с нулевым щелчком мыши в Microsoft Outlook, что потенциально может привести к обнаружению хэша NTLM и несанкционированному выдаче себя за пользователя. Исследователи подчеркивают важность исправления для предотвращения использования этих уязвимостей.
-----
В тексте рассматривается критическая уязвимость CVE-2024-38112, уязвимость для подмены в платформе Windows MSHTML, с оценкой CVSS 7,5. Злоумышленники используют эту уязвимость, создавая вредоносные файлы быстрого доступа к Интернету Windows (.URL), которые заставляют жертвы открывать контролируемый злоумышленником URL в Internet Explorer, позволяя удаленно Выполнение кода (RCE) в системах Windows. Злоумышленники используют обманный прием, известный как трюк "MHTML", чтобы замаскировать опасные файлы HTML-приложений (.hta) под безобидные PDF-документы, обманом заставляя жертв выполнять вредоносный код.
Исследователи продемонстрировали эксплойт, используя специально созданный .URL-файл с именем "Books_A0UJKO.pdf.url", который перенаправляет пользователей на вредоносный URL-адрес вместо обычного PDF-файла. Этот трюк "MHTML" обходит браузеры по умолчанию, такие как Edge или Chrome, используя устаревшие функции безопасности Internet Explorer для запуска RCE в полностью исправленных системах Windows 11. Примечательно, что злоумышленники использовали эти вредоносные программы.Образцы URL-адресов с января 2023 года, что указывает на длительный период эксплуатации. Были выявлены по меньшей мере два участника угроз, нацеленных на жертв во Вьетнаме и Турции, которые использовали CVE-2024-38112 для развертывания программы Atlantida information stealer через скомпрометированные платформы WordPress.
Другая уязвимость, CVE-2024-38021, затрагивающая приложения Microsoft Outlook, позволяет удаленно выполнять код одним щелчком мыши без проверки подлинности. Microsoft оценила ее как "Важную" с оценкой CVSS 8,8/10. Несмотря на то, что панель предварительного просмотра не используется в качестве средства атаки, эта уязвимость представляет значительную угрозу из-за простоты ее использования. Злоумышленники могут использовать ее для получения NTLM-хэшей и потенциально осуществлять NTLM-ретрансляцию или передачу хэш-атак, что позволяет им выдавать себя за законных пользователей без входа в систему. Исследователи подчеркивают срочность исправления для устранения потенциальных уязвимостей, отмечая сходство с ранее использовавшейся уязвимостью CVE-2023-23397, из-за которой произошла утечка NTLM-хэшей.
#technique
Unauthenticated SSRF on Havoc C2 teamserver via spoofed demon agent
https://blog.chebuya.com/posts/server-side-request-forgery-on-havoc-c2/
Unauthenticated SSRF on Havoc C2 teamserver via spoofed demon agent
https://blog.chebuya.com/posts/server-side-request-forgery-on-havoc-c2/
SEXi Ransomware Rebrands as 'APT Inc.,' Keeps Old Methods
https://www.darkreading.com/threat-intelligence/sexi-ransomware-rebrands-maintains-original-methods-of-operation
https://www.darkreading.com/threat-intelligence/sexi-ransomware-rebrands-maintains-original-methods-of-operation
Darkreading
SEXi Ransomware Rebrands as 'APT Inc.,' Keeps Old Methods
The cybercrime group demands ransoms of varying degrees, from thousands to even millions of dollars — in some cases 2 bitcoin per encrypted customer.
#technique
Trojan Source: Invisible Vulnerabilities
We present a new type of attack in which source code is maliciously encoded so that it appears different to a compiler and to the human eye. This attack exploits subtleties in textencoding standards such as Unicode to produce source code whose tokens are logically encoded in a different order from the one in which they are displayed, leading to vulnerabilities that cannot be perceived directly by human code reviewers.
‘Trojan Source’ attacks, as we call them, pose an immediate
threat both to first-party software and of supply-chain compromise across the industry.
https://trojansource.codes/trojan-source.pdf
Trojan Source: Invisible Vulnerabilities
We present a new type of attack in which source code is maliciously encoded so that it appears different to a compiler and to the human eye. This attack exploits subtleties in textencoding standards such as Unicode to produce source code whose tokens are logically encoded in a different order from the one in which they are displayed, leading to vulnerabilities that cannot be perceived directly by human code reviewers.
‘Trojan Source’ attacks, as we call them, pose an immediate
threat both to first-party software and of supply-chain compromise across the industry.
https://trojansource.codes/trojan-source.pdf
#technique
Process Injection is Dead. Long Live IHxHelpPaneServer
https://cicada-8.medium.com/process-injection-is-dead-long-live-ihxhelppaneserver-af8f20431b5d
Process Injection is Dead. Long Live IHxHelpPaneServer
https://cicada-8.medium.com/process-injection-is-dead-long-live-ihxhelppaneserver-af8f20431b5d
Medium
Process Injection is Dead. Long Live IHxHelpPaneServer
Process Injection without Process Injection. Exploring cross-session activation mechanisms to steal someone else’s session using COM
#ParsedReport #CompletenessMedium
16-07-2024
Handala Hack: What We Know About the Rising Threat Actor
https://cyberint.com/blog/threat-intelligence/handala-hack-what-we-know-about-the-rising-threat-actor
Report completeness: Medium
Actors/Campaigns:
Handala_hack (motivation: politically_motivated, financially_motivated, hacktivism, cyber_espionage)
Threats:
Handala
Victims:
Israel national cyber directorate, Israeli citizens, Drs rada, Ma'agan michael kibbutz, Zerto
Industry:
Critical_infrastructure, Financial, Government, Foodtech, Military
Geo:
Lebanon, Iran, Israeli, Egypt, Israel, Algeria, Palestinians, Morocco, Palestinian
ChatGPT TTPs:
T1566, T1486, T1491, T1499
IOCs:
Domain: 4
IP: 1
Url: 1
Hash: 6
File: 1
Soft:
Telegram
Algorithms:
zip
Languages:
delphi, autoit
16-07-2024
Handala Hack: What We Know About the Rising Threat Actor
https://cyberint.com/blog/threat-intelligence/handala-hack-what-we-know-about-the-rising-threat-actor
Report completeness: Medium
Actors/Campaigns:
Handala_hack (motivation: politically_motivated, financially_motivated, hacktivism, cyber_espionage)
Threats:
Handala
Victims:
Israel national cyber directorate, Israeli citizens, Drs rada, Ma'agan michael kibbutz, Zerto
Industry:
Critical_infrastructure, Financial, Government, Foodtech, Military
Geo:
Lebanon, Iran, Israeli, Egypt, Israel, Algeria, Palestinians, Morocco, Palestinian
ChatGPT TTPs:
do not use without manual checkT1566, T1486, T1491, T1499
IOCs:
Domain: 4
IP: 1
Url: 1
Hash: 6
File: 1
Soft:
Telegram
Algorithms:
zip
Languages:
delphi, autoit
Cyberint
Handala Hack: What We Know About the Rising Threat Actor
The Handala Hacker Group takes its name and symbol from Handala, and they have a Telegram channel with over 3,500 subscribers