CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 Analysis of the Patchwork APT attack incident using the notice of the Information Office of Chinese Universities as bait https://www.ctfiot.com/193014.html Report completeness: Low Actors/Campaigns: Dropping_elephant…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании группы по борьбе с киберугрозами Patchwork, которая действует с 2013 года и нацелена в первую очередь на Китай, Пакистан и другие азиатские регионы для кибершпионажа. Группа разработала свою тактику, включив в нее использование языка программирования Rust при разработке вредоносных программ, чтобы избежать обнаружения антивирусом. В последнее время их деятельность включает в себя тактику фишинга, методы доставки полезной нагрузки, сетевую инфраструктуру и команды удаленного управления, выполняемые через сервер C2. В тексте подчеркивается постоянный и сложный характер киберопераций Patchwork.
-----

Группа по борьбе с киберугрозами "Patchwork", также известная как "Hangover" и "Dropping Elephant", действует с 2013 года, а ее истоки восходят к 2009 году. Их основными целями были Китай, Пакистан и другие азиатские регионы, где они занимались кибершпионажем. В частности, в Китае они проводят атаки на правительственные учреждения, научно-исследовательские организации и образовательные учреждения. Их возможности распространяются на проникновение в различные системы, включая Windows, Android и macOS.

В недавнем инциденте, о котором сообщила Теневая лаборатория исследовательского института ANHENG, в ходе операций по выявлению угроз был раскрыт пример деятельности Patchwork. В выборке использовалась фишинговая тактика с приманкой под названием "Уведомление об опытной эксплуатации единой платформы электронной подписи определенного университета в Китае", предназначенной для сотрудников местных образовательных организаций. В качестве исходного кода атаки использовались файлы LNK, которые после выполнения загружали PDF и EXE-файлы на компьютер жертвы. Чтобы снизить уровень защиты цели, злоумышленники автоматически открывали PDF-файл и устанавливали запланированную задачу для запуска вредоносного EXE-файла.

Заметным изменением в тактике Patchwork стало внедрение языка программирования Rust для разработки вредоносных программ, начиная с декабря 2023 года. Это изменение направлено на то, чтобы избежать обнаружения антивирусным программным обеспечением, и к июню 2024 года было выявлено шесть атак с использованием полезных программ Rust. Эти атаки в основном были нацелены на объекты, связанные с вооруженными силами, охраной водных ресурсов и образованием, что позволило выявить широкий круг жертв. Один из специфических типов вредоносных загрузчиков, разработанных Patchwork в Rust, получил название RustyNet Loader.

В дополнение к Rust, Patchwork, как известно, использует в своих операциях вредоносное ПО, созданное на таких языках, как Golang и C#. Файл-приманка организации, как видно из захваченного образца, маскируется под "Уведомление об испытательной эксплуатации единой платформы электронной подписи в определенном университете Китая". Более того, сетевая инфраструктура группы была связана с другим документом-приманкой, который, как полагают, предназначен для китайских учреждений. Эта приманка, содержащаяся в ISO-файле, включает загрузчик, написанный на Rust, который запрашивает файлы удаленных ресурсов после выполнения. Загруженный в память шелл-код выделяет пространство для расшифровки последующих полезных данных и их выполнения. Конечная полезная нагрузка, написанная на C#, отвечает за такие задачи, как сбор и передача локальной информации и выполнение полученных инструкций C2.

Логика выполнения основной функции включает в себя получение команд с сервера C2, оценку их длины и соответствующий анализ. Если команда содержит определенную строку "lksfjdgjkxv", она выполняется вредоносной программой. Используется ряд команд удаленного управления, а данные о результатах выполнения загружаются обратно на сервер C2. Были выявлены заслуживающие внимания URL-адреса и вредоносные программы, связанные с этими действиями, что иллюстрирует постоянный и сложный характер киберопераций Patchwork.
#ParsedReport #CompletenessLow
14-07-2024

Microsoft Fixes CVE-2024-38112 After Over a Year of Exploitation; Zero-Click Threat of CVE-2024-38021

https://socradar.io/microsoft-fixes-cve-2024-38112-after-over-a-year-of-exploitation-zero-click-threat-of-cve-2024-38021

Report completeness: Low

Threats:
Atlantida
Passthehash_technique

Geo:
Usa, Turkey, Vietnam

CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
CVE-2024-38021 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2016, 2019)
- microsoft office long term servicing channel (2021)

CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019, 2021)
- microsoft outlook (2013, 2016)

CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...

ChatGPT TTPs:
do not use without manual check
T1059.001, T1204.001, T1105

IOCs:
File: 1

Soft:
Windows MSHTML Platform, Internet Explorer, Chrome, WordPress, Microsoft Outlook

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2024 Microsoft Fixes CVE-2024-38112 After Over a Year of Exploitation; Zero-Click Threat of CVE-2024-38021 https://socradar.io/microsoft-fixes-cve-2024-38112-after-over-a-year-of-exploitation-zero-click-threat-of-cve…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении двух критических уязвимостей, CVE-2024-38112 и CVE-2024-38021, представляющих значительный риск для систем Windows и приложений Microsoft Outlook. Первая уязвимость связана с проблемой подмены в платформе Windows MSHTML, что позволяет злоумышленникам выполнять удаленное выполнение кода с помощью обманчивых методов. Вторая уязвимость позволяет выполнять удаленное выполнение кода с нулевым щелчком мыши в Microsoft Outlook, что потенциально может привести к обнаружению хэша NTLM и несанкционированному выдаче себя за пользователя. Исследователи подчеркивают важность исправления для предотвращения использования этих уязвимостей.
-----

В тексте рассматривается критическая уязвимость CVE-2024-38112, уязвимость для подмены в платформе Windows MSHTML, с оценкой CVSS 7,5. Злоумышленники используют эту уязвимость, создавая вредоносные файлы быстрого доступа к Интернету Windows (.URL), которые заставляют жертвы открывать контролируемый злоумышленником URL в Internet Explorer, позволяя удаленно Выполнение кода (RCE) в системах Windows. Злоумышленники используют обманный прием, известный как трюк "MHTML", чтобы замаскировать опасные файлы HTML-приложений (.hta) под безобидные PDF-документы, обманом заставляя жертв выполнять вредоносный код.

Исследователи продемонстрировали эксплойт, используя специально созданный .URL-файл с именем "Books_A0UJKO.pdf.url", который перенаправляет пользователей на вредоносный URL-адрес вместо обычного PDF-файла. Этот трюк "MHTML" обходит браузеры по умолчанию, такие как Edge или Chrome, используя устаревшие функции безопасности Internet Explorer для запуска RCE в полностью исправленных системах Windows 11. Примечательно, что злоумышленники использовали эти вредоносные программы.Образцы URL-адресов с января 2023 года, что указывает на длительный период эксплуатации. Были выявлены по меньшей мере два участника угроз, нацеленных на жертв во Вьетнаме и Турции, которые использовали CVE-2024-38112 для развертывания программы Atlantida information stealer через скомпрометированные платформы WordPress.

Другая уязвимость, CVE-2024-38021, затрагивающая приложения Microsoft Outlook, позволяет удаленно выполнять код одним щелчком мыши без проверки подлинности. Microsoft оценила ее как "Важную" с оценкой CVSS 8,8/10. Несмотря на то, что панель предварительного просмотра не используется в качестве средства атаки, эта уязвимость представляет значительную угрозу из-за простоты ее использования. Злоумышленники могут использовать ее для получения NTLM-хэшей и потенциально осуществлять NTLM-ретрансляцию или передачу хэш-атак, что позволяет им выдавать себя за законных пользователей без входа в систему. Исследователи подчеркивают срочность исправления для устранения потенциальных уязвимостей, отмечая сходство с ранее использовавшейся уязвимостью CVE-2023-23397, из-за которой произошла утечка NTLM-хэшей.
#technique

Unauthenticated SSRF on Havoc C2 teamserver via spoofed demon agent

https://blog.chebuya.com/posts/server-side-request-forgery-on-havoc-c2/
#technique

Trojan Source: Invisible Vulnerabilities

We present a new type of attack in which source code is maliciously encoded so that it appears different to a compiler and to the human eye. This attack exploits subtleties in textencoding standards such as Unicode to produce source code whose tokens are logically encoded in a different order from the one in which they are displayed, leading to vulnerabilities that cannot be perceived directly by human code reviewers.
‘Trojan Source’ attacks, as we call them, pose an immediate
threat both to first-party software and of supply-chain compromise across the industry.

https://trojansource.codes/trojan-source.pdf
#ParsedReport #CompletenessMedium
16-07-2024

Handala Hack: What We Know About the Rising Threat Actor

https://cyberint.com/blog/threat-intelligence/handala-hack-what-we-know-about-the-rising-threat-actor

Report completeness: Medium

Actors/Campaigns:
Handala_hack (motivation: politically_motivated, financially_motivated, hacktivism, cyber_espionage)

Threats:
Handala

Victims:
Israel national cyber directorate, Israeli citizens, Drs rada, Ma'agan michael kibbutz, Zerto

Industry:
Critical_infrastructure, Financial, Government, Foodtech, Military

Geo:
Lebanon, Iran, Israeli, Egypt, Israel, Algeria, Palestinians, Morocco, Palestinian

ChatGPT TTPs:
do not use without manual check
T1566, T1486, T1491, T1499

IOCs:
Domain: 4
IP: 1
Url: 1
Hash: 6
File: 1

Soft:
Telegram

Algorithms:
zip

Languages:
delphi, autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2024 Handala Hack: What We Know About the Rising Threat Actor https://cyberint.com/blog/threat-intelligence/handala-hack-what-we-know-about-the-rising-threat-actor Report completeness: Medium Actors/Campaigns: Handala_hack…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о хакерской группировке "Хандала", представляющей киберугрозу, корни которой уходят в палестинскую политику, и известной своими атаками на критическую инфраструктуру Израиля с использованием изощренной кибертактики. Их деятельность политически мотивирована и направлена на разрушение израильских систем и инфраструктуры, что создает проблемы для защиты от кибербезопасности в таких секторах, как оборона и технологии. Организациям рекомендуется усилить меры кибербезопасности и сотрудничать между секторами для противодействия угрозам, исходящим от таких групп, как Handala.
-----

Хакерская группировка "Хандала" заимствует свою идентичность и эмблему у персонажа Хандалы, придуманного палестинским политическим карикатуристом Наджи аль-Али в 1969 году. Хандала символизирует сопротивление палестинского народа навязанным извне решениям израильско-палестинского конфликта, воплощая его непоколебимый дух и настойчивость. Группа, созданная в декабре 2023 года, имеет значительное присутствие в Интернете на таких платформах, как Telegram и Twitter, уделяя особое внимание кибератакам, нацеленным на критически важную инфраструктуру Израиля.

Компания Handala, известная своими изощренными тактиками, такими как фишинговые кампании, атаки программ-вымогателей и порча веб-сайтов, использует частичные доказательства своих успехов для создания внушительного имиджа, даже если в полной мере их заявления не поддаются окончательной проверке. Группировка позиционирует себя как реальную угрозу кибербезопасности Израиля, активно бросая вызов Израильскому национальному управлению по кибербезопасности, нападая на важнейшие организации и инфраструктуру.

Кибер-активность Handala тесно связана со значительными событиями в израильско-палестинском конфликте, а такие случаи, как взятие на себя ответственности за кибератаки, связаны с более широкими геополитическими событиями. Их операции включают в себя такие тактические приемы, как фишинговые кампании, нацеленные на граждан Израиля, повреждение стратегических веб-сайтов и предполагаемые инциденты с утечкой данных, направленные на разрушение израильских систем и инфраструктуры.

Примечательно, что группа провела ряд громких атак, таких как инцидент с программным обеспечением-вымогателем в кибуце Мааган Майкл и массированная кибератака на Zerto, дочернюю компанию Hewlett Packard Enterprise. Атака на Zerto включала в себя фильтрацию и удаление значительного объема данных, включая конфиденциальную информацию о клиентах и частную интеллектуальную собственность, что подчеркивает политические мотивы Handala, а не финансовую выгоду или промышленный шпионаж.

Действия Handala подчеркивают эволюционирующий характер киберугроз, обусловленных геополитической напряженностью и идеологическими мотивами. Идеологическая позиция группировки в поддержку палестинских интересов определяет ее кибероперации, создавая проблемы для израильской системы кибербезопасности и подчеркивая необходимость усиления мер кибербезопасности в таких чувствительных секторах, как оборона и технологии.

Учитывая, что группа сосредоточена на палестинских проблемах, предполагается, что ее происхождение связано с такими странами, как Израиль, Ливан, Египет, Алжир или Марокко. Организациям настоятельно рекомендуется усилить меры кибербезопасности, возможности по анализу угроз и развивать сотрудничество между государственным и частным секторами для эффективного противодействия угрозам, исходящим от политически мотивированных хакерских группировок, таких как Handala.
#ParsedReport #CompletenessMedium
16-07-2024

NullBulge \| Threat Actor Masquerades as Hacktivist Group Rebelling Against AI

https://www.sentinelone.com/labs/nullbulge-threat-actor-masquerades-as-hacktivist-group-rebelling-against-ai

Report completeness: Medium

Actors/Campaigns:
Nullbulge (motivation: financially_motivated, hacktivism, cyber_criminal)

Threats:
Supply_chain_technique
Asyncrat
Lockbit
Xworm_rat

Victims:
Disney

Industry:
Petroleum, Financial, Entertainment

ChatGPT TTPs:
do not use without manual check
T1059.001, T1078, T1071, T1608.003, T1027, T1486, T1070.004

IOCs:
File: 4
Domain: 7
Hash: 28
IP: 1
Coin: 1

Soft:
Slack, Hugging Face, discord, BeamNG, Chrome, HuggingFace, PhotoShop

Crypto:
monero

Algorithms:
zip, sha1, base64

Languages:
powershell, lua, python
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2024 NullBulge \| Threat Actor Masquerades as Hacktivist Group Rebelling Against AI https://www.sentinelone.com/labs/nullbulge-threat-actor-masquerades-as-hacktivist-group-rebelling-against-ai Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что недавно выявленная группа киберугроз под названием NullBulge нацелена на объекты, ориентированные на искусственный интеллект и игры, с помощью различных тактик, таких как внедрение вредоносного кода в легальные платформы, такие как GitHub и Hugging Face. Группа использует такие инструменты, как Async RAT и Xworm, перед внедрением программ-вымогателей LockBit, демонстрируя изменения в среде программ-вымогателей, когда злоумышленники сочетают хактивистские мотивы с финансовой выгодой.
-----

Краткое содержание:.

SentinelLabs выявила новую группу киберугроз под названием NullBulge, которая нацелена на компании, ориентированные на искусственный интеллект и игры. NullBulge использует различные тактики, включая использование кода в публичных репозиториях на таких платформах, как GitHub и Hugging Face, для распространения вредоносных библиотек и пакетов модов, используемых в программном обеспечении для игр и моделирования. Группа использует такие инструменты, как Async RAT и Xworm, перед развертыванием полезной нагрузки LockBit, созданной с использованием просочившегося конструктора LockBit Black. Это демонстрирует изменение в среде программ-вымогателей, где злоумышленники используют хакерские методы для получения финансовой выгоды.

В период с апреля по июнь 2024 года NullBulge начал проводить кампании, ориентированные на приложения, ориентированные на искусственный интеллект, и игровые сообщества. Несмотря на то, что NullBulge создает имидж активиста, заявляя о защите художников и продвижении идей, направленных против искусственного интеллекта, а не на получение прибыли, другие мероприятия предполагают финансовую мотивацию. Группа использует такие методы, как "расплата с помощью приманки и вредоносных модов", нацеленных на расширения и модификации широко используемых приложений и игр, связанных с искусственным интеллектом, для доставки различных полезных вредоносных программ.

Атаки NullBulge подрывают цепочку поставок программного обеспечения, внедряя вредоносный код в законные методы распространения, используя такие платформы, как GitHub, Reddit и Hugging Face. Группа использует индивидуальные версии программ-вымогателей LockBit для максимального повышения эффективности атак, а также предоставляет подробную информацию о технических аспектах их полезной нагрузки на LockBit. Они используют несколько активных сайтов для утечки информации и претендуют на контроль над определенными хранилищами, что вызывает вопросы об их личности и потенциальных связях с персоной AppleBotzz.

NullBulge также нацелился на пользователей BeamNG, распространяя вредоносные файлы модов, содержащие запутанный PowerShell, который загружает и выполняет такие угрозы, как Async RAT и Xworm, что приводит к развертыванию программы-вымогателя LockBit. Группа распространяет вредоносное ПО через закодированные ссылки, профили в социальных сетях и различные платформы в сообществе BeamNG. NullBulge создает полезные приложения для LockBit, используя конструктор LockBit 3.0 и настраиваемый конфигурационный файл, демонстрируя нацеленность на доставку программ-вымогателей.
#ParsedReport #CompletenessHigh
16-07-2024

JPCERT/CC Eyes

https://blogs.jpcert.or.jp/en/2024/07/mirrorface-attack-against-japanese-organisations.html

Report completeness: High

Actors/Campaigns:
Mirrorface

Threats:
Noopdoor
Noopldr
Lodeinfo
Spear-phishing_technique
Dll_sideloading_technique
Trojan:win32/lsassdump
Vssadmin_tool
Bitsadmin_tool
Netstat_tool
Wevtutil_tool
Tinyshell
Process_injection_technique
Timestomp_technique
Credential_dumping_technique

Victims:
Media, Political organisations, Think tanks, Universities, Manufacturers, Research institutions

Industry:
Education

Geo:
Usa, Japanese

TTPs:
Tactics: 12
Technics: 21

IOCs:
File: 11
Registry: 4
Command: 2
Path: 3
IP: 12
Hash: 10

Soft:
Microsoft Defender, Windows Defender, Windows Service

Algorithms:
cbc, aes

Functions:
Windows, ReadData, ReadEA, ReadAttributes

Languages:
javascript, python

Platforms:
intel, x86

Links:
https://github.com/JPCERTCC/aa-tools/blob/master/Deob\_NOOPLDR.py
https://github.com/ginuerzh/gost
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2024 JPCERT/CC Eyes https://blogs.jpcert.or.jp/en/2024/07/mirrorface-attack-against-japanese-organisations.html Report completeness: High Actors/Campaigns: Mirrorface Threats: Noopdoor Noopldr Lodeinfo Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещается деятельность группы MirrorFace, в частности, их использование вариантов вредоносных программ LODEINFO и NOOPDOOR, их смещение акцента в сторону производителей и исследовательских институтов, а также их эволюционирующая тактика, включая использование уязвимостей во внешних ресурсах. В нем подробно описываются технические аспекты вредоносной программы NOOPDOOR, ее функциональные возможности, такие как манипулирование файлами и извлечение учетных данных, а также методы передвижения злоумышленников по сети и разведывательные действия. Подчеркивается важность обмена информацией, поддержания бдительности и сотрудничества в борьбе с киберугрозами, а также роль JPCERT/CC в мониторинге таких вредоносных действий и предоставлении рекомендаций в отношении них.
-----

Группа MirrorFace переключила свой целевой выбор на производителей и исследовательские учреждения из средств массовой информации, политических организаций, аналитических центров и университетов.

MirrorFace использует уязвимости во внешних ресурсах в дополнение к использованию фишинговых электронных писем для проникновения в сеть.

Вредоносная программа NOOPDOOR работает как шеллкод, внедряющийся в приложения через XML- или DLL-файлы, с двумя потоками выполнения и запутыванием с использованием сглаживания потока управления.

NOOPDOOR взаимодействует через порт 443, получает команды через TCP-порт 47000 и выполняет такие задачи, как манипулирование файлами и извлечение учетных данных.

Злоумышленники используют привилегии сетевого администратора и осуществляют боковые перемещения через SMB.

Такие инструменты, как GO Simple Tunnel (GOST), используются для фильтрации информации с помощью MirrorFace.

Важность обмена информацией между поставщиками систем безопасности для раннего обнаружения киберугроз и реагирования на них.

Рекомендации по поддержанию бдительности, активным мерам кибербезопасности и сотрудничеству в рамках сообщества кибербезопасности в борьбе с развивающимися киберугрозами.
#ParsedReport #CompletenessLow
16-07-2024

OracleIV - A Dockerised DDoS Botnet

https://www.cadosecurity.com/blog/oracleiv-a-dockerised-ddos-botnet

Report completeness: Low

Threats:
Oracleiv
Xmrig_miner
Udpflood_technique
Synflood_technique
Supply_chain_technique
Solarmarker

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1105, T1098, T1043, T1071, T1496

IOCs:
File: 2
IP: 1
Hash: 3

Soft:
Dockerhub, Midjourney, Docker, Mysql, FiveM, Redis

Languages:
cython, python

Platforms:
x86