#technique
Trojan Source: Invisible Vulnerabilities
We present a new type of attack in which source code is maliciously encoded so that it appears different to a compiler and to the human eye. This attack exploits subtleties in textencoding standards such as Unicode to produce source code whose tokens are logically encoded in a different order from the one in which they are displayed, leading to vulnerabilities that cannot be perceived directly by human code reviewers.
‘Trojan Source’ attacks, as we call them, pose an immediate
threat both to first-party software and of supply-chain compromise across the industry.
https://trojansource.codes/trojan-source.pdf
Trojan Source: Invisible Vulnerabilities
We present a new type of attack in which source code is maliciously encoded so that it appears different to a compiler and to the human eye. This attack exploits subtleties in textencoding standards such as Unicode to produce source code whose tokens are logically encoded in a different order from the one in which they are displayed, leading to vulnerabilities that cannot be perceived directly by human code reviewers.
‘Trojan Source’ attacks, as we call them, pose an immediate
threat both to first-party software and of supply-chain compromise across the industry.
https://trojansource.codes/trojan-source.pdf
#technique
Process Injection is Dead. Long Live IHxHelpPaneServer
https://cicada-8.medium.com/process-injection-is-dead-long-live-ihxhelppaneserver-af8f20431b5d
Process Injection is Dead. Long Live IHxHelpPaneServer
https://cicada-8.medium.com/process-injection-is-dead-long-live-ihxhelppaneserver-af8f20431b5d
Medium
Process Injection is Dead. Long Live IHxHelpPaneServer
Process Injection without Process Injection. Exploring cross-session activation mechanisms to steal someone else’s session using COM
#ParsedReport #CompletenessMedium
16-07-2024
Handala Hack: What We Know About the Rising Threat Actor
https://cyberint.com/blog/threat-intelligence/handala-hack-what-we-know-about-the-rising-threat-actor
Report completeness: Medium
Actors/Campaigns:
Handala_hack (motivation: politically_motivated, financially_motivated, hacktivism, cyber_espionage)
Threats:
Handala
Victims:
Israel national cyber directorate, Israeli citizens, Drs rada, Ma'agan michael kibbutz, Zerto
Industry:
Critical_infrastructure, Financial, Government, Foodtech, Military
Geo:
Lebanon, Iran, Israeli, Egypt, Israel, Algeria, Palestinians, Morocco, Palestinian
ChatGPT TTPs:
T1566, T1486, T1491, T1499
IOCs:
Domain: 4
IP: 1
Url: 1
Hash: 6
File: 1
Soft:
Telegram
Algorithms:
zip
Languages:
delphi, autoit
16-07-2024
Handala Hack: What We Know About the Rising Threat Actor
https://cyberint.com/blog/threat-intelligence/handala-hack-what-we-know-about-the-rising-threat-actor
Report completeness: Medium
Actors/Campaigns:
Handala_hack (motivation: politically_motivated, financially_motivated, hacktivism, cyber_espionage)
Threats:
Handala
Victims:
Israel national cyber directorate, Israeli citizens, Drs rada, Ma'agan michael kibbutz, Zerto
Industry:
Critical_infrastructure, Financial, Government, Foodtech, Military
Geo:
Lebanon, Iran, Israeli, Egypt, Israel, Algeria, Palestinians, Morocco, Palestinian
ChatGPT TTPs:
do not use without manual checkT1566, T1486, T1491, T1499
IOCs:
Domain: 4
IP: 1
Url: 1
Hash: 6
File: 1
Soft:
Telegram
Algorithms:
zip
Languages:
delphi, autoit
Cyberint
Handala Hack: What We Know About the Rising Threat Actor
The Handala Hacker Group takes its name and symbol from Handala, and they have a Telegram channel with over 3,500 subscribers
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2024 Handala Hack: What We Know About the Rising Threat Actor https://cyberint.com/blog/threat-intelligence/handala-hack-what-we-know-about-the-rising-threat-actor Report completeness: Medium Actors/Campaigns: Handala_hack…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о хакерской группировке "Хандала", представляющей киберугрозу, корни которой уходят в палестинскую политику, и известной своими атаками на критическую инфраструктуру Израиля с использованием изощренной кибертактики. Их деятельность политически мотивирована и направлена на разрушение израильских систем и инфраструктуры, что создает проблемы для защиты от кибербезопасности в таких секторах, как оборона и технологии. Организациям рекомендуется усилить меры кибербезопасности и сотрудничать между секторами для противодействия угрозам, исходящим от таких групп, как Handala.
-----
Хакерская группировка "Хандала" заимствует свою идентичность и эмблему у персонажа Хандалы, придуманного палестинским политическим карикатуристом Наджи аль-Али в 1969 году. Хандала символизирует сопротивление палестинского народа навязанным извне решениям израильско-палестинского конфликта, воплощая его непоколебимый дух и настойчивость. Группа, созданная в декабре 2023 года, имеет значительное присутствие в Интернете на таких платформах, как Telegram и Twitter, уделяя особое внимание кибератакам, нацеленным на критически важную инфраструктуру Израиля.
Компания Handala, известная своими изощренными тактиками, такими как фишинговые кампании, атаки программ-вымогателей и порча веб-сайтов, использует частичные доказательства своих успехов для создания внушительного имиджа, даже если в полной мере их заявления не поддаются окончательной проверке. Группировка позиционирует себя как реальную угрозу кибербезопасности Израиля, активно бросая вызов Израильскому национальному управлению по кибербезопасности, нападая на важнейшие организации и инфраструктуру.
Кибер-активность Handala тесно связана со значительными событиями в израильско-палестинском конфликте, а такие случаи, как взятие на себя ответственности за кибератаки, связаны с более широкими геополитическими событиями. Их операции включают в себя такие тактические приемы, как фишинговые кампании, нацеленные на граждан Израиля, повреждение стратегических веб-сайтов и предполагаемые инциденты с утечкой данных, направленные на разрушение израильских систем и инфраструктуры.
Примечательно, что группа провела ряд громких атак, таких как инцидент с программным обеспечением-вымогателем в кибуце Мааган Майкл и массированная кибератака на Zerto, дочернюю компанию Hewlett Packard Enterprise. Атака на Zerto включала в себя фильтрацию и удаление значительного объема данных, включая конфиденциальную информацию о клиентах и частную интеллектуальную собственность, что подчеркивает политические мотивы Handala, а не финансовую выгоду или промышленный шпионаж.
Действия Handala подчеркивают эволюционирующий характер киберугроз, обусловленных геополитической напряженностью и идеологическими мотивами. Идеологическая позиция группировки в поддержку палестинских интересов определяет ее кибероперации, создавая проблемы для израильской системы кибербезопасности и подчеркивая необходимость усиления мер кибербезопасности в таких чувствительных секторах, как оборона и технологии.
Учитывая, что группа сосредоточена на палестинских проблемах, предполагается, что ее происхождение связано с такими странами, как Израиль, Ливан, Египет, Алжир или Марокко. Организациям настоятельно рекомендуется усилить меры кибербезопасности, возможности по анализу угроз и развивать сотрудничество между государственным и частным секторами для эффективного противодействия угрозам, исходящим от политически мотивированных хакерских группировок, таких как Handala.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о хакерской группировке "Хандала", представляющей киберугрозу, корни которой уходят в палестинскую политику, и известной своими атаками на критическую инфраструктуру Израиля с использованием изощренной кибертактики. Их деятельность политически мотивирована и направлена на разрушение израильских систем и инфраструктуры, что создает проблемы для защиты от кибербезопасности в таких секторах, как оборона и технологии. Организациям рекомендуется усилить меры кибербезопасности и сотрудничать между секторами для противодействия угрозам, исходящим от таких групп, как Handala.
-----
Хакерская группировка "Хандала" заимствует свою идентичность и эмблему у персонажа Хандалы, придуманного палестинским политическим карикатуристом Наджи аль-Али в 1969 году. Хандала символизирует сопротивление палестинского народа навязанным извне решениям израильско-палестинского конфликта, воплощая его непоколебимый дух и настойчивость. Группа, созданная в декабре 2023 года, имеет значительное присутствие в Интернете на таких платформах, как Telegram и Twitter, уделяя особое внимание кибератакам, нацеленным на критически важную инфраструктуру Израиля.
Компания Handala, известная своими изощренными тактиками, такими как фишинговые кампании, атаки программ-вымогателей и порча веб-сайтов, использует частичные доказательства своих успехов для создания внушительного имиджа, даже если в полной мере их заявления не поддаются окончательной проверке. Группировка позиционирует себя как реальную угрозу кибербезопасности Израиля, активно бросая вызов Израильскому национальному управлению по кибербезопасности, нападая на важнейшие организации и инфраструктуру.
Кибер-активность Handala тесно связана со значительными событиями в израильско-палестинском конфликте, а такие случаи, как взятие на себя ответственности за кибератаки, связаны с более широкими геополитическими событиями. Их операции включают в себя такие тактические приемы, как фишинговые кампании, нацеленные на граждан Израиля, повреждение стратегических веб-сайтов и предполагаемые инциденты с утечкой данных, направленные на разрушение израильских систем и инфраструктуры.
Примечательно, что группа провела ряд громких атак, таких как инцидент с программным обеспечением-вымогателем в кибуце Мааган Майкл и массированная кибератака на Zerto, дочернюю компанию Hewlett Packard Enterprise. Атака на Zerto включала в себя фильтрацию и удаление значительного объема данных, включая конфиденциальную информацию о клиентах и частную интеллектуальную собственность, что подчеркивает политические мотивы Handala, а не финансовую выгоду или промышленный шпионаж.
Действия Handala подчеркивают эволюционирующий характер киберугроз, обусловленных геополитической напряженностью и идеологическими мотивами. Идеологическая позиция группировки в поддержку палестинских интересов определяет ее кибероперации, создавая проблемы для израильской системы кибербезопасности и подчеркивая необходимость усиления мер кибербезопасности в таких чувствительных секторах, как оборона и технологии.
Учитывая, что группа сосредоточена на палестинских проблемах, предполагается, что ее происхождение связано с такими странами, как Израиль, Ливан, Египет, Алжир или Марокко. Организациям настоятельно рекомендуется усилить меры кибербезопасности, возможности по анализу угроз и развивать сотрудничество между государственным и частным секторами для эффективного противодействия угрозам, исходящим от политически мотивированных хакерских группировок, таких как Handala.
#ParsedReport #CompletenessMedium
16-07-2024
NullBulge \| Threat Actor Masquerades as Hacktivist Group Rebelling Against AI
https://www.sentinelone.com/labs/nullbulge-threat-actor-masquerades-as-hacktivist-group-rebelling-against-ai
Report completeness: Medium
Actors/Campaigns:
Nullbulge (motivation: financially_motivated, hacktivism, cyber_criminal)
Threats:
Supply_chain_technique
Asyncrat
Lockbit
Xworm_rat
Victims:
Disney
Industry:
Petroleum, Financial, Entertainment
ChatGPT TTPs:
T1059.001, T1078, T1071, T1608.003, T1027, T1486, T1070.004
IOCs:
File: 4
Domain: 7
Hash: 28
IP: 1
Coin: 1
Soft:
Slack, Hugging Face, discord, BeamNG, Chrome, HuggingFace, PhotoShop
Crypto:
monero
Algorithms:
zip, sha1, base64
Languages:
powershell, lua, python
16-07-2024
NullBulge \| Threat Actor Masquerades as Hacktivist Group Rebelling Against AI
https://www.sentinelone.com/labs/nullbulge-threat-actor-masquerades-as-hacktivist-group-rebelling-against-ai
Report completeness: Medium
Actors/Campaigns:
Nullbulge (motivation: financially_motivated, hacktivism, cyber_criminal)
Threats:
Supply_chain_technique
Asyncrat
Lockbit
Xworm_rat
Victims:
Disney
Industry:
Petroleum, Financial, Entertainment
ChatGPT TTPs:
do not use without manual checkT1059.001, T1078, T1071, T1608.003, T1027, T1486, T1070.004
IOCs:
File: 4
Domain: 7
Hash: 28
IP: 1
Coin: 1
Soft:
Slack, Hugging Face, discord, BeamNG, Chrome, HuggingFace, PhotoShop
Crypto:
monero
Algorithms:
zip, sha1, base64
Languages:
powershell, lua, python
SentinelOne
NullBulge | Threat Actor Masquerades as Hacktivist Group Rebelling Against AI
Actors are masquerading as hacktivists targeting AI-centric communities with commodity malware and customized LockBit payloads.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2024 NullBulge \| Threat Actor Masquerades as Hacktivist Group Rebelling Against AI https://www.sentinelone.com/labs/nullbulge-threat-actor-masquerades-as-hacktivist-group-rebelling-against-ai Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что недавно выявленная группа киберугроз под названием NullBulge нацелена на объекты, ориентированные на искусственный интеллект и игры, с помощью различных тактик, таких как внедрение вредоносного кода в легальные платформы, такие как GitHub и Hugging Face. Группа использует такие инструменты, как Async RAT и Xworm, перед внедрением программ-вымогателей LockBit, демонстрируя изменения в среде программ-вымогателей, когда злоумышленники сочетают хактивистские мотивы с финансовой выгодой.
-----
Краткое содержание:.
SentinelLabs выявила новую группу киберугроз под названием NullBulge, которая нацелена на компании, ориентированные на искусственный интеллект и игры. NullBulge использует различные тактики, включая использование кода в публичных репозиториях на таких платформах, как GitHub и Hugging Face, для распространения вредоносных библиотек и пакетов модов, используемых в программном обеспечении для игр и моделирования. Группа использует такие инструменты, как Async RAT и Xworm, перед развертыванием полезной нагрузки LockBit, созданной с использованием просочившегося конструктора LockBit Black. Это демонстрирует изменение в среде программ-вымогателей, где злоумышленники используют хакерские методы для получения финансовой выгоды.
В период с апреля по июнь 2024 года NullBulge начал проводить кампании, ориентированные на приложения, ориентированные на искусственный интеллект, и игровые сообщества. Несмотря на то, что NullBulge создает имидж активиста, заявляя о защите художников и продвижении идей, направленных против искусственного интеллекта, а не на получение прибыли, другие мероприятия предполагают финансовую мотивацию. Группа использует такие методы, как "расплата с помощью приманки и вредоносных модов", нацеленных на расширения и модификации широко используемых приложений и игр, связанных с искусственным интеллектом, для доставки различных полезных вредоносных программ.
Атаки NullBulge подрывают цепочку поставок программного обеспечения, внедряя вредоносный код в законные методы распространения, используя такие платформы, как GitHub, Reddit и Hugging Face. Группа использует индивидуальные версии программ-вымогателей LockBit для максимального повышения эффективности атак, а также предоставляет подробную информацию о технических аспектах их полезной нагрузки на LockBit. Они используют несколько активных сайтов для утечки информации и претендуют на контроль над определенными хранилищами, что вызывает вопросы об их личности и потенциальных связях с персоной AppleBotzz.
NullBulge также нацелился на пользователей BeamNG, распространяя вредоносные файлы модов, содержащие запутанный PowerShell, который загружает и выполняет такие угрозы, как Async RAT и Xworm, что приводит к развертыванию программы-вымогателя LockBit. Группа распространяет вредоносное ПО через закодированные ссылки, профили в социальных сетях и различные платформы в сообществе BeamNG. NullBulge создает полезные приложения для LockBit, используя конструктор LockBit 3.0 и настраиваемый конфигурационный файл, демонстрируя нацеленность на доставку программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что недавно выявленная группа киберугроз под названием NullBulge нацелена на объекты, ориентированные на искусственный интеллект и игры, с помощью различных тактик, таких как внедрение вредоносного кода в легальные платформы, такие как GitHub и Hugging Face. Группа использует такие инструменты, как Async RAT и Xworm, перед внедрением программ-вымогателей LockBit, демонстрируя изменения в среде программ-вымогателей, когда злоумышленники сочетают хактивистские мотивы с финансовой выгодой.
-----
Краткое содержание:.
SentinelLabs выявила новую группу киберугроз под названием NullBulge, которая нацелена на компании, ориентированные на искусственный интеллект и игры. NullBulge использует различные тактики, включая использование кода в публичных репозиториях на таких платформах, как GitHub и Hugging Face, для распространения вредоносных библиотек и пакетов модов, используемых в программном обеспечении для игр и моделирования. Группа использует такие инструменты, как Async RAT и Xworm, перед развертыванием полезной нагрузки LockBit, созданной с использованием просочившегося конструктора LockBit Black. Это демонстрирует изменение в среде программ-вымогателей, где злоумышленники используют хакерские методы для получения финансовой выгоды.
В период с апреля по июнь 2024 года NullBulge начал проводить кампании, ориентированные на приложения, ориентированные на искусственный интеллект, и игровые сообщества. Несмотря на то, что NullBulge создает имидж активиста, заявляя о защите художников и продвижении идей, направленных против искусственного интеллекта, а не на получение прибыли, другие мероприятия предполагают финансовую мотивацию. Группа использует такие методы, как "расплата с помощью приманки и вредоносных модов", нацеленных на расширения и модификации широко используемых приложений и игр, связанных с искусственным интеллектом, для доставки различных полезных вредоносных программ.
Атаки NullBulge подрывают цепочку поставок программного обеспечения, внедряя вредоносный код в законные методы распространения, используя такие платформы, как GitHub, Reddit и Hugging Face. Группа использует индивидуальные версии программ-вымогателей LockBit для максимального повышения эффективности атак, а также предоставляет подробную информацию о технических аспектах их полезной нагрузки на LockBit. Они используют несколько активных сайтов для утечки информации и претендуют на контроль над определенными хранилищами, что вызывает вопросы об их личности и потенциальных связях с персоной AppleBotzz.
NullBulge также нацелился на пользователей BeamNG, распространяя вредоносные файлы модов, содержащие запутанный PowerShell, который загружает и выполняет такие угрозы, как Async RAT и Xworm, что приводит к развертыванию программы-вымогателя LockBit. Группа распространяет вредоносное ПО через закодированные ссылки, профили в социальных сетях и различные платформы в сообществе BeamNG. NullBulge создает полезные приложения для LockBit, используя конструктор LockBit 3.0 и настраиваемый конфигурационный файл, демонстрируя нацеленность на доставку программ-вымогателей.
#ParsedReport #CompletenessHigh
16-07-2024
JPCERT/CC Eyes
https://blogs.jpcert.or.jp/en/2024/07/mirrorface-attack-against-japanese-organisations.html
Report completeness: High
Actors/Campaigns:
Mirrorface
Threats:
Noopdoor
Noopldr
Lodeinfo
Spear-phishing_technique
Dll_sideloading_technique
Trojan:win32/lsassdump
Vssadmin_tool
Bitsadmin_tool
Netstat_tool
Wevtutil_tool
Tinyshell
Process_injection_technique
Timestomp_technique
Credential_dumping_technique
Victims:
Media, Political organisations, Think tanks, Universities, Manufacturers, Research institutions
Industry:
Education
Geo:
Usa, Japanese
TTPs:
Tactics: 12
Technics: 21
IOCs:
File: 11
Registry: 4
Command: 2
Path: 3
IP: 12
Hash: 10
Soft:
Microsoft Defender, Windows Defender, Windows Service
Algorithms:
cbc, aes
Functions:
Windows, ReadData, ReadEA, ReadAttributes
Languages:
javascript, python
Platforms:
intel, x86
Links:
16-07-2024
JPCERT/CC Eyes
https://blogs.jpcert.or.jp/en/2024/07/mirrorface-attack-against-japanese-organisations.html
Report completeness: High
Actors/Campaigns:
Mirrorface
Threats:
Noopdoor
Noopldr
Lodeinfo
Spear-phishing_technique
Dll_sideloading_technique
Trojan:win32/lsassdump
Vssadmin_tool
Bitsadmin_tool
Netstat_tool
Wevtutil_tool
Tinyshell
Process_injection_technique
Timestomp_technique
Credential_dumping_technique
Victims:
Media, Political organisations, Think tanks, Universities, Manufacturers, Research institutions
Industry:
Education
Geo:
Usa, Japanese
TTPs:
Tactics: 12
Technics: 21
IOCs:
File: 11
Registry: 4
Command: 2
Path: 3
IP: 12
Hash: 10
Soft:
Microsoft Defender, Windows Defender, Windows Service
Algorithms:
cbc, aes
Functions:
Windows, ReadData, ReadEA, ReadAttributes
Languages:
javascript, python
Platforms:
intel, x86
Links:
https://github.com/JPCERTCC/aa-tools/blob/master/Deob\_NOOPLDR.pyhttps://github.com/ginuerzh/gostJPCERT/CC Eyes
MirrorFace Attack against Japanese Organisations - JPCERT/CC Eyes
JPCERT/CC has been observing attack acti...
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2024 JPCERT/CC Eyes https://blogs.jpcert.or.jp/en/2024/07/mirrorface-attack-against-japanese-organisations.html Report completeness: High Actors/Campaigns: Mirrorface Threats: Noopdoor Noopldr Lodeinfo Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается деятельность группы MirrorFace, в частности, их использование вариантов вредоносных программ LODEINFO и NOOPDOOR, их смещение акцента в сторону производителей и исследовательских институтов, а также их эволюционирующая тактика, включая использование уязвимостей во внешних ресурсах. В нем подробно описываются технические аспекты вредоносной программы NOOPDOOR, ее функциональные возможности, такие как манипулирование файлами и извлечение учетных данных, а также методы передвижения злоумышленников по сети и разведывательные действия. Подчеркивается важность обмена информацией, поддержания бдительности и сотрудничества в борьбе с киберугрозами, а также роль JPCERT/CC в мониторинге таких вредоносных действий и предоставлении рекомендаций в отношении них.
-----
Группа MirrorFace переключила свой целевой выбор на производителей и исследовательские учреждения из средств массовой информации, политических организаций, аналитических центров и университетов.
MirrorFace использует уязвимости во внешних ресурсах в дополнение к использованию фишинговых электронных писем для проникновения в сеть.
Вредоносная программа NOOPDOOR работает как шеллкод, внедряющийся в приложения через XML- или DLL-файлы, с двумя потоками выполнения и запутыванием с использованием сглаживания потока управления.
NOOPDOOR взаимодействует через порт 443, получает команды через TCP-порт 47000 и выполняет такие задачи, как манипулирование файлами и извлечение учетных данных.
Злоумышленники используют привилегии сетевого администратора и осуществляют боковые перемещения через SMB.
Такие инструменты, как GO Simple Tunnel (GOST), используются для фильтрации информации с помощью MirrorFace.
Важность обмена информацией между поставщиками систем безопасности для раннего обнаружения киберугроз и реагирования на них.
Рекомендации по поддержанию бдительности, активным мерам кибербезопасности и сотрудничеству в рамках сообщества кибербезопасности в борьбе с развивающимися киберугрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается деятельность группы MirrorFace, в частности, их использование вариантов вредоносных программ LODEINFO и NOOPDOOR, их смещение акцента в сторону производителей и исследовательских институтов, а также их эволюционирующая тактика, включая использование уязвимостей во внешних ресурсах. В нем подробно описываются технические аспекты вредоносной программы NOOPDOOR, ее функциональные возможности, такие как манипулирование файлами и извлечение учетных данных, а также методы передвижения злоумышленников по сети и разведывательные действия. Подчеркивается важность обмена информацией, поддержания бдительности и сотрудничества в борьбе с киберугрозами, а также роль JPCERT/CC в мониторинге таких вредоносных действий и предоставлении рекомендаций в отношении них.
-----
Группа MirrorFace переключила свой целевой выбор на производителей и исследовательские учреждения из средств массовой информации, политических организаций, аналитических центров и университетов.
MirrorFace использует уязвимости во внешних ресурсах в дополнение к использованию фишинговых электронных писем для проникновения в сеть.
Вредоносная программа NOOPDOOR работает как шеллкод, внедряющийся в приложения через XML- или DLL-файлы, с двумя потоками выполнения и запутыванием с использованием сглаживания потока управления.
NOOPDOOR взаимодействует через порт 443, получает команды через TCP-порт 47000 и выполняет такие задачи, как манипулирование файлами и извлечение учетных данных.
Злоумышленники используют привилегии сетевого администратора и осуществляют боковые перемещения через SMB.
Такие инструменты, как GO Simple Tunnel (GOST), используются для фильтрации информации с помощью MirrorFace.
Важность обмена информацией между поставщиками систем безопасности для раннего обнаружения киберугроз и реагирования на них.
Рекомендации по поддержанию бдительности, активным мерам кибербезопасности и сотрудничеству в рамках сообщества кибербезопасности в борьбе с развивающимися киберугрозами.
#ParsedReport #CompletenessLow
16-07-2024
OracleIV - A Dockerised DDoS Botnet
https://www.cadosecurity.com/blog/oracleiv-a-dockerised-ddos-botnet
Report completeness: Low
Threats:
Oracleiv
Xmrig_miner
Udpflood_technique
Synflood_technique
Supply_chain_technique
Solarmarker
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1105, T1098, T1043, T1071, T1496
IOCs:
File: 2
IP: 1
Hash: 3
Soft:
Dockerhub, Midjourney, Docker, Mysql, FiveM, Redis
Languages:
cython, python
Platforms:
x86
16-07-2024
OracleIV - A Dockerised DDoS Botnet
https://www.cadosecurity.com/blog/oracleiv-a-dockerised-ddos-botnet
Report completeness: Low
Threats:
Oracleiv
Xmrig_miner
Udpflood_technique
Synflood_technique
Supply_chain_technique
Solarmarker
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1105, T1098, T1043, T1071, T1496
IOCs:
File: 2
IP: 1
Hash: 3
Soft:
Dockerhub, Midjourney, Docker, Mysql, FiveM, Redis
Languages:
cython, python
Platforms:
x86
Cadosecurity
OracleIV - A Dockerised DDoS Botnet
Cado Security Labs researchers recently discovered a novel campaign targeting publicly-exposed instances of the Docker Engine API.
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2024 OracleIV - A Dockerised DDoS Botnet https://www.cadosecurity.com/blog/oracleiv-a-dockerised-ddos-botnet Report completeness: Low Threats: Oracleiv Xmrig_miner Udpflood_technique Synflood_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи Cado Security Labs обнаружили кампанию, направленную на неправильно настроенные экземпляры API Docker Engine, в ходе которой злоумышленники развертывают вредоносный контейнер Docker, содержащий вредоносное ПО для DDoS-атак под названием "oracleiv_latest". Вредоносная программа используется в качестве бот-агента для DDoS-атак, и кампания подчеркивает тенденцию использования злоумышленниками уязвимостей API Docker Engine для различных вредоносных действий. В тексте также подчеркивается важность регулярной оценки изображений, извлеченных из Dockerhub, внедрения средств сетевой защиты и мониторинга потенциального доступа к вредоносному контенту.
-----
Исследователи Cado Security Labs обнаружили новую кампанию, нацеленную на общедоступные экземпляры API Docker Engine. Злоумышленники используют эту неправильную конфигурацию для развертывания вредоносного контейнера Docker, содержащего вредоносное ПО на Python, скомпилированное в виде исполняемого файла ELF с именем "oracleiv_latest". Вредоносная программа функционирует как бот-агент распределенного типа "Отказ в обслуживании" (DDoS), способный выполнять различные типы DoS-атак.
Это не первый случай, когда злоумышленники используют API Docker Engine для первоначального доступа - тактика, которая становится все более популярной в последние годы и обычно используется для распространения вредоносных программ для взлома криптовалют. Непреднамеренное использование API Docker Engine происходит достаточно часто, поэтому было замечено, что несколько не связанных между собой кампаний ищут его.
Простота доступа к действительной конечной точке и запуска с нее вредоносного контейнера, особенно с использованием Dockerhub в качестве хранилища, способствовала распространению таких атак. В образе "oracleiv_latest" используются скрипты для извлечения вредоносной полезной нагрузки с именем "oracle.sh" и дополнительных компонентов, таких как XMRig, майнер криптовалюты и файлы конфигурации.
Хотя входящий в комплект XMRig не активирован, его наличие указывает на потенциальную возможность майнинга. Основное внимание уделяется анализу встроенного исполняемого файла "oracle.sh", который представляет собой 64-разрядный ELF с сохраненной отладочной информацией и доказательствами того, что код на Python скомпилирован с помощью Cython.
DDoS-бот подключается к серверу управления по адресу 46.166.185.231 через TCP-порт 40320, используя жестко заданный пароль для аутентификации. После подключения сервер C2 непрерывно отправляет сообщения "обычный ping, приветствую Oracle IV". Было замечено, что ботнет проводит различные DDoS-атаки, включая UDP-флуды и SSL-флуды, с возможностями для различных типов атак, таких как UDP-флуд, SSL-атаки, SYN-флуд, атаки в стиле slowloris и флуды, зависящие от протокола.
Кампания OracleIV подчеркивает тенденцию к тому, что злоумышленники используют неправильно настроенные экземпляры API Docker Engine для запуска различных кампаний. Переносимость контейнеризации позволяет выполнять вредоносные программы последовательно на всех хостах Docker независимо от конфигурации хоста. Хотя OracleIV не относится к категории атак на цепочку поставок, наличие вредоносных изображений контейнеров в Dockerhub вызывает опасения у пользователей. Исследователи Cado уведомили Docker о злоумышленнике, связанном с OracleIV, в надежде, что изображение будет удалено.
Пользователям Dockerhub рекомендуется регулярно проверять изображения, которые они извлекают из реестра, чтобы предотвратить потенциальное попадание вредоносного контента. Пользователям таких сервисов, как Jupyter и Redis, которые подвержены атакам из-за неправильной настройки, рекомендуется периодически проверять их уязвимость и внедрять соответствующие средства защиты сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи Cado Security Labs обнаружили кампанию, направленную на неправильно настроенные экземпляры API Docker Engine, в ходе которой злоумышленники развертывают вредоносный контейнер Docker, содержащий вредоносное ПО для DDoS-атак под названием "oracleiv_latest". Вредоносная программа используется в качестве бот-агента для DDoS-атак, и кампания подчеркивает тенденцию использования злоумышленниками уязвимостей API Docker Engine для различных вредоносных действий. В тексте также подчеркивается важность регулярной оценки изображений, извлеченных из Dockerhub, внедрения средств сетевой защиты и мониторинга потенциального доступа к вредоносному контенту.
-----
Исследователи Cado Security Labs обнаружили новую кампанию, нацеленную на общедоступные экземпляры API Docker Engine. Злоумышленники используют эту неправильную конфигурацию для развертывания вредоносного контейнера Docker, содержащего вредоносное ПО на Python, скомпилированное в виде исполняемого файла ELF с именем "oracleiv_latest". Вредоносная программа функционирует как бот-агент распределенного типа "Отказ в обслуживании" (DDoS), способный выполнять различные типы DoS-атак.
Это не первый случай, когда злоумышленники используют API Docker Engine для первоначального доступа - тактика, которая становится все более популярной в последние годы и обычно используется для распространения вредоносных программ для взлома криптовалют. Непреднамеренное использование API Docker Engine происходит достаточно часто, поэтому было замечено, что несколько не связанных между собой кампаний ищут его.
Простота доступа к действительной конечной точке и запуска с нее вредоносного контейнера, особенно с использованием Dockerhub в качестве хранилища, способствовала распространению таких атак. В образе "oracleiv_latest" используются скрипты для извлечения вредоносной полезной нагрузки с именем "oracle.sh" и дополнительных компонентов, таких как XMRig, майнер криптовалюты и файлы конфигурации.
Хотя входящий в комплект XMRig не активирован, его наличие указывает на потенциальную возможность майнинга. Основное внимание уделяется анализу встроенного исполняемого файла "oracle.sh", который представляет собой 64-разрядный ELF с сохраненной отладочной информацией и доказательствами того, что код на Python скомпилирован с помощью Cython.
DDoS-бот подключается к серверу управления по адресу 46.166.185.231 через TCP-порт 40320, используя жестко заданный пароль для аутентификации. После подключения сервер C2 непрерывно отправляет сообщения "обычный ping, приветствую Oracle IV". Было замечено, что ботнет проводит различные DDoS-атаки, включая UDP-флуды и SSL-флуды, с возможностями для различных типов атак, таких как UDP-флуд, SSL-атаки, SYN-флуд, атаки в стиле slowloris и флуды, зависящие от протокола.
Кампания OracleIV подчеркивает тенденцию к тому, что злоумышленники используют неправильно настроенные экземпляры API Docker Engine для запуска различных кампаний. Переносимость контейнеризации позволяет выполнять вредоносные программы последовательно на всех хостах Docker независимо от конфигурации хоста. Хотя OracleIV не относится к категории атак на цепочку поставок, наличие вредоносных изображений контейнеров в Dockerhub вызывает опасения у пользователей. Исследователи Cado уведомили Docker о злоумышленнике, связанном с OracleIV, в надежде, что изображение будет удалено.
Пользователям Dockerhub рекомендуется регулярно проверять изображения, которые они извлекают из реестра, чтобы предотвратить потенциальное попадание вредоносного контента. Пользователям таких сервисов, как Jupyter и Redis, которые подвержены атакам из-за неправильной настройки, рекомендуется периодически проверять их уязвимость и внедрять соответствующие средства защиты сети.
#ParsedReport #CompletenessLow
15-07-2024
Hacktivist Groups "People s Cyber Army" And "HackNeT" Launch Trial DDoS Attacks on French Websites; prior to the Onslaught during Paris Olympics
https://cyble.com/blog/hacktivist-groups-peoples-cyber-army-and-hacknet-launch-trial-ddos-attacks-on-french-websites-prior-to-the-onslaught-during-paris-olympics
Report completeness: Low
Actors/Campaigns:
Peoples_cyber_army (motivation: politically_motivated, hacktivism)
Hacknet (motivation: politically_motivated, hacktivism)
Dev-0960
Sandworm
Cyberarmyofrussia
Usersec_collective (motivation: politically_motivated)
Noname057 (motivation: politically_motivated)
Cyberdragon (motivation: politically_motivated)
Xaknet
Victims:
French websites, Festival la rochelle cinma, Grand palais
Industry:
Military
Geo:
The french, On multiple french, Ukraine, Multiple french, France, Of the french, On french, Attacks on french, Russia, Several french, On several french, Attack on french, Russian
ChatGPT TTPs:
T1498, T1090.002
IOCs:
Hash: 3
Soft:
Telegram
Algorithms:
sha1, md5, sha256
Languages:
python
15-07-2024
Hacktivist Groups "People s Cyber Army" And "HackNeT" Launch Trial DDoS Attacks on French Websites; prior to the Onslaught during Paris Olympics
https://cyble.com/blog/hacktivist-groups-peoples-cyber-army-and-hacknet-launch-trial-ddos-attacks-on-french-websites-prior-to-the-onslaught-during-paris-olympics
Report completeness: Low
Actors/Campaigns:
Peoples_cyber_army (motivation: politically_motivated, hacktivism)
Hacknet (motivation: politically_motivated, hacktivism)
Dev-0960
Sandworm
Cyberarmyofrussia
Usersec_collective (motivation: politically_motivated)
Noname057 (motivation: politically_motivated)
Cyberdragon (motivation: politically_motivated)
Xaknet
Victims:
French websites, Festival la rochelle cinma, Grand palais
Industry:
Military
Geo:
The french, On multiple french, Ukraine, Multiple french, France, Of the french, On french, Attacks on french, Russia, Several french, On several french, Attack on french, Russian
ChatGPT TTPs:
do not use without manual checkT1498, T1090.002
IOCs:
Hash: 3
Soft:
Telegram
Algorithms:
sha1, md5, sha256
Languages:
python
Cyble
People’s Cyber Army & HackNeT Trial DDoS Attacks On France
Cyble Investigates Hacktivist groups collaborating in "trial" DDoS attacks on French websites in preparation for a larger attack during the Paris Olympics.
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 Hacktivist Groups "People s Cyber Army" And "HackNeT" Launch Trial DDoS Attacks on French Websites; prior to the Onslaught during Paris Olympics https://cyble.com/blog/hacktivist-groups-peoples-cyber-army-and-hacknet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группы хактивистов, связанные с Россией, проводят пробные распределенные атаки типа "Отказ в обслуживании" (DDoS) на французские веб-сайты в преддверии Олимпийских игр в Париже, что потенциально указывает на более серьезную угрозу в будущем. Деятельность таких групп, как People's Cyber Army и HackNeT, известных своей нацеленностью на стратегические интересы, подчеркивает необходимость усиления расследований и мер безопасности для снижения рисков во время глобальных событий.
-----
Аналитики Cyber threat intelligence из Cyble Research & Intelligence Labs (CRIL) раскрыли информацию о действиях групп хактивистов, нацеленных на французские веб-сайты в рамках подготовки к потенциально более масштабным атакам во время Олимпийских игр в Париже. 23 июня 2024 года российская группа хактивистов, известная как "Народная кибер-армия" (она же Cyber), совместно со своими союзниками HackNeT объявила о распределенных атаках типа "Отказ в обслуживании" (DDoS) на несколько французских веб-сайтов, назвав это "учебной DDoS-атакой". Это первая задокументированная атака на французские веб-сайты, совершенная российскими хакерами, аффилированными с государством, в преддверии Олимпийских игр в Париже. Народная кибер-армия связана с APT441, также известным как Песчаный червь, ЗАМОРОЖЕННЫЕ РОДИТЕЛИ и Морская буря, что указывает на потенциально серьезную угрозу.
В своих Telegram-каналах People's Cyber Army и HackNeT публиковали объявления и информацию о своей деятельности, а также скриншоты, демонстрирующие успешные DDoS-атаки на французские веб-сайты, и данные мониторинга простоев, подтверждающие их заявления. Скоординированные усилия начались с того, что Народная кибер-армия атаковала веб-сайт, связанный с фестивалем La Rochelle Cinema, а затем к кампании присоединилась HackNeT, начав атаки на веб-сайт Grand Palais в Париже. Эти действия демонстрируют совместные усилия групп хактивистов по нарушению присутствия французов в Интернете.
Народная кибер-армия, хорошо известная хактивистская группировка из России, имеет опыт участия в громких кибератаках, включая атаку на украинское ядерное агентство. У группы много подписчиков в Telegram, в настоящее время она работает под названием CyberArmyofRussia_Reborn и насчитывает 51 000 подписчиков. Они часто сотрудничают с другими пророссийскими хакерами, такими как NoName057(16), CyberDragon и UserSec Collective. Используемый в этих атаках инструмент DDoS, предположительно написанный на Python, использует передовые методы для выполнения атак уровня 4 и уровня 7, а также многопоточность, многопроцессорность и поддержку прокси-сервера для повышения эффективности атаки и сокрытия личности злоумышленника.
С другой стороны, HackNeT - это еще одна пророссийская группировка, возникшая в феврале 2023 года, в отличие от группы Xaknet. Хакнет ассоциируется с политически мотивированными атаками, часто сотрудничая с другими хакерскими группами, которые нацелены на такие организации, как Украина, члены НАТО и различные другие стратегические интересы. Деятельность группы предполагает скоординированные усилия по нарушению работы онлайн-сервисов и инфраструктуры для достижения своих целей.
Сроки проведения этих пробных DDoS-атак на французские веб-сайты в преддверии Олимпийских игр в Париже вызывают опасения по поводу возможности более масштабных кибератак во время проведения мероприятия. Учитывая связи с APT441 и продемонстрированные возможности задействованных групп хакеров, существует повышенная потребность во всестороннем расследовании и активных мерах безопасности для снижения рисков, создаваемых этими участниками угроз. По мере развития ситуации с угрозами стратегии мониторинга и реагирования должны адаптироваться для защиты критически важных систем и предотвращения разрушительных киберинцидентов во время глобальных мероприятий, таких как Олимпийские игры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группы хактивистов, связанные с Россией, проводят пробные распределенные атаки типа "Отказ в обслуживании" (DDoS) на французские веб-сайты в преддверии Олимпийских игр в Париже, что потенциально указывает на более серьезную угрозу в будущем. Деятельность таких групп, как People's Cyber Army и HackNeT, известных своей нацеленностью на стратегические интересы, подчеркивает необходимость усиления расследований и мер безопасности для снижения рисков во время глобальных событий.
-----
Аналитики Cyber threat intelligence из Cyble Research & Intelligence Labs (CRIL) раскрыли информацию о действиях групп хактивистов, нацеленных на французские веб-сайты в рамках подготовки к потенциально более масштабным атакам во время Олимпийских игр в Париже. 23 июня 2024 года российская группа хактивистов, известная как "Народная кибер-армия" (она же Cyber), совместно со своими союзниками HackNeT объявила о распределенных атаках типа "Отказ в обслуживании" (DDoS) на несколько французских веб-сайтов, назвав это "учебной DDoS-атакой". Это первая задокументированная атака на французские веб-сайты, совершенная российскими хакерами, аффилированными с государством, в преддверии Олимпийских игр в Париже. Народная кибер-армия связана с APT441, также известным как Песчаный червь, ЗАМОРОЖЕННЫЕ РОДИТЕЛИ и Морская буря, что указывает на потенциально серьезную угрозу.
В своих Telegram-каналах People's Cyber Army и HackNeT публиковали объявления и информацию о своей деятельности, а также скриншоты, демонстрирующие успешные DDoS-атаки на французские веб-сайты, и данные мониторинга простоев, подтверждающие их заявления. Скоординированные усилия начались с того, что Народная кибер-армия атаковала веб-сайт, связанный с фестивалем La Rochelle Cinema, а затем к кампании присоединилась HackNeT, начав атаки на веб-сайт Grand Palais в Париже. Эти действия демонстрируют совместные усилия групп хактивистов по нарушению присутствия французов в Интернете.
Народная кибер-армия, хорошо известная хактивистская группировка из России, имеет опыт участия в громких кибератаках, включая атаку на украинское ядерное агентство. У группы много подписчиков в Telegram, в настоящее время она работает под названием CyberArmyofRussia_Reborn и насчитывает 51 000 подписчиков. Они часто сотрудничают с другими пророссийскими хакерами, такими как NoName057(16), CyberDragon и UserSec Collective. Используемый в этих атаках инструмент DDoS, предположительно написанный на Python, использует передовые методы для выполнения атак уровня 4 и уровня 7, а также многопоточность, многопроцессорность и поддержку прокси-сервера для повышения эффективности атаки и сокрытия личности злоумышленника.
С другой стороны, HackNeT - это еще одна пророссийская группировка, возникшая в феврале 2023 года, в отличие от группы Xaknet. Хакнет ассоциируется с политически мотивированными атаками, часто сотрудничая с другими хакерскими группами, которые нацелены на такие организации, как Украина, члены НАТО и различные другие стратегические интересы. Деятельность группы предполагает скоординированные усилия по нарушению работы онлайн-сервисов и инфраструктуры для достижения своих целей.
Сроки проведения этих пробных DDoS-атак на французские веб-сайты в преддверии Олимпийских игр в Париже вызывают опасения по поводу возможности более масштабных кибератак во время проведения мероприятия. Учитывая связи с APT441 и продемонстрированные возможности задействованных групп хакеров, существует повышенная потребность во всестороннем расследовании и активных мерах безопасности для снижения рисков, создаваемых этими участниками угроз. По мере развития ситуации с угрозами стратегии мониторинга и реагирования должны адаптироваться для защиты критически важных систем и предотвращения разрушительных киберинцидентов во время глобальных мероприятий, таких как Олимпийские игры.
#ParsedReport #CompletenessLow
16-07-2024
Beware of BadPack: One Weird Trick Being Used Against Android Devices
https://unit42.paloaltonetworks.com/apk-badpack-malware-tampered-headers
Report completeness: Low
Actors/Campaigns:
Bianlian
Threats:
Badpack
Cerberus
Anatsa
Industry:
Financial
Geo:
Apac, Japan, Emea, America
ChatGPT TTPs:
T1027.009, T1036.005
IOCs:
File: 2
Hash: 4
Soft:
Android, Apktool
Algorithms:
zip, sha256, exhibit
Win API:
decompress
Languages:
java
Links:
16-07-2024
Beware of BadPack: One Weird Trick Being Used Against Android Devices
https://unit42.paloaltonetworks.com/apk-badpack-malware-tampered-headers
Report completeness: Low
Actors/Campaigns:
Bianlian
Threats:
Badpack
Cerberus
Anatsa
Industry:
Financial
Geo:
Apac, Japan, Emea, America
ChatGPT TTPs:
do not use without manual checkT1027.009, T1036.005
IOCs:
File: 2
Hash: 4
Soft:
Android, Apktool
Algorithms:
zip, sha256, exhibit
Win API:
decompress
Languages:
java
Links:
https://github.com/skylot/jadx#jadxhttps://github.com/erev0s/apkInspector/blob/main/apkInspector/extract.py#L51-L55https://github.com/fornwall/apksignerhttps://github.com/skylot/jadxhttps://github.com/erev0s/apkInspectorUnit 42
Beware of BadPack: One Weird Trick Being Used Against Android Devices
Our data shows a pattern of APK malware bundled as BadPack files. We discuss how this technique is used to garble malicious Android files, creating challenges for analysts.
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2024 Beware of BadPack: One Weird Trick Being Used Against Android Devices https://unit42.paloaltonetworks.com/apk-badpack-malware-tampered-headers Report completeness: Low Actors/Campaigns: Bianlian Threats: Badpack…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа BadPack для Android создает проблемы для анализа вредоносных программ из-за ее измененных заголовков и требует передовых методов и сотрудничества между заинтересованными сторонами отрасли для эффективной борьбы с ее угрозами.
-----
В статье рассматривается вредоносная программа BadPack для Android, основное внимание уделяется тому, как ее измененные заголовки могут препятствовать анализу вредоносных программ и эффективности инструментов для анализа APK-файлов BadPack. BadPack - это APK-файл, намеренно упакованный вредоносным образом, обычно включающий изменения в заголовках сжатых APK-файлов. Этот метод создает проблемы для инструментов обратного проектирования, особенно для банковских троянов на базе Android, таких как BianLian, Cerberus и TeaBot, которые используют BadPack.
Клиентам Palo Alto Networks предлагается защита от образцов APK-файлов BadPack с помощью брандмауэра нового поколения с облачными службами безопасности, включая такие функции, как Advanced WildFire, защита DNS и фильтрация URL-адресов. Результаты, касающиеся этих образцов вредоносного ПО, были переданы в Google, и Google Play Protect автоматически защитил пользователей Android от известных версий вредоносного ПО.
В статье подчеркивается важность понимания роли AndroidManifest.xml в APK-файлах, особенно для анализа вредоносных программ. В ней подробно описывается, как BadPack манипулирует заголовками ZIP-структуры, вызывая проблемы при извлечении и затрудняя работу инструментов статического анализа, таких как Apktool и Jadx. Авторы вредоносных программ изменяют поля заголовка, чтобы помешать аналитикам извлекать контент и включить APK-файл для работы на устройствах Android.
Для борьбы с вредоносным ПО BadPack рекомендуется отменить изменения заголовка, чтобы восстановить исходные значения структуры ZIP-файла, прежде чем использовать инструменты анализа. В статье рассматриваются конкретные методы и приемчики, используемые BadPack, и демонстрируется, как они функционируют в качестве механизма защиты от анализа. В нем освещаются проблемы, с которыми сталкиваются популярные инструменты реверс-инжиниринга, такие как Apktool и Jadx, при анализе образцов BadPack.
Несмотря на растущую сложность вредоносных программ APK, для выявления и устранения таких угроз необходимо постоянное совершенствование инновационных методов и инструментов. Растущее число устройств на базе Android представляет серьезную проблему в борьбе с вредоносными атаками, что свидетельствует о необходимости усиления мер безопасности. Компания Palo Alto Networks поделилась своими выводами с Альянсом по борьбе с киберугрозами (CTA), чтобы способствовать быстрому внедрению средств защиты и пресечению вредоносной кибердеятельности.
Таким образом, вредоносное ПО BadPack для Android представляет собой заметную угрозу в сфере кибербезопасности, демонстрируя важность передовых методов анализа и сотрудничества между заинтересованными сторонами отрасли для эффективной борьбы с меняющимися тенденциями в области вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа BadPack для Android создает проблемы для анализа вредоносных программ из-за ее измененных заголовков и требует передовых методов и сотрудничества между заинтересованными сторонами отрасли для эффективной борьбы с ее угрозами.
-----
В статье рассматривается вредоносная программа BadPack для Android, основное внимание уделяется тому, как ее измененные заголовки могут препятствовать анализу вредоносных программ и эффективности инструментов для анализа APK-файлов BadPack. BadPack - это APK-файл, намеренно упакованный вредоносным образом, обычно включающий изменения в заголовках сжатых APK-файлов. Этот метод создает проблемы для инструментов обратного проектирования, особенно для банковских троянов на базе Android, таких как BianLian, Cerberus и TeaBot, которые используют BadPack.
Клиентам Palo Alto Networks предлагается защита от образцов APK-файлов BadPack с помощью брандмауэра нового поколения с облачными службами безопасности, включая такие функции, как Advanced WildFire, защита DNS и фильтрация URL-адресов. Результаты, касающиеся этих образцов вредоносного ПО, были переданы в Google, и Google Play Protect автоматически защитил пользователей Android от известных версий вредоносного ПО.
В статье подчеркивается важность понимания роли AndroidManifest.xml в APK-файлах, особенно для анализа вредоносных программ. В ней подробно описывается, как BadPack манипулирует заголовками ZIP-структуры, вызывая проблемы при извлечении и затрудняя работу инструментов статического анализа, таких как Apktool и Jadx. Авторы вредоносных программ изменяют поля заголовка, чтобы помешать аналитикам извлекать контент и включить APK-файл для работы на устройствах Android.
Для борьбы с вредоносным ПО BadPack рекомендуется отменить изменения заголовка, чтобы восстановить исходные значения структуры ZIP-файла, прежде чем использовать инструменты анализа. В статье рассматриваются конкретные методы и приемчики, используемые BadPack, и демонстрируется, как они функционируют в качестве механизма защиты от анализа. В нем освещаются проблемы, с которыми сталкиваются популярные инструменты реверс-инжиниринга, такие как Apktool и Jadx, при анализе образцов BadPack.
Несмотря на растущую сложность вредоносных программ APK, для выявления и устранения таких угроз необходимо постоянное совершенствование инновационных методов и инструментов. Растущее число устройств на базе Android представляет серьезную проблему в борьбе с вредоносными атаками, что свидетельствует о необходимости усиления мер безопасности. Компания Palo Alto Networks поделилась своими выводами с Альянсом по борьбе с киберугрозами (CTA), чтобы способствовать быстрому внедрению средств защиты и пресечению вредоносной кибердеятельности.
Таким образом, вредоносное ПО BadPack для Android представляет собой заметную угрозу в сфере кибербезопасности, демонстрируя важность передовых методов анализа и сотрудничества между заинтересованными сторонами отрасли для эффективной борьбы с меняющимися тенденциями в области вредоносного ПО.