#ParsedReport #CompletenessLow
15-07-2024
Hacktivist Groups "People s Cyber Army" And "HackNeT" Launch Trial DDoS Attacks on French Websites; prior to the Onslaught during Paris Olympics
https://cyble.com/blog/hacktivist-groups-peoples-cyber-army-and-hacknet-launch-trial-ddos-attacks-on-french-websites-prior-to-the-onslaught-during-paris-olympics
Report completeness: Low
Actors/Campaigns:
Peoples_cyber_army (motivation: politically_motivated, hacktivism)
Hacknet (motivation: politically_motivated, hacktivism)
Dev-0960
Sandworm
Cyberarmyofrussia
Usersec_collective (motivation: politically_motivated)
Noname057 (motivation: politically_motivated)
Cyberdragon (motivation: politically_motivated)
Xaknet
Victims:
French websites, Festival la rochelle cinma, Grand palais
Industry:
Military
Geo:
The french, On multiple french, Ukraine, Multiple french, France, Of the french, On french, Attacks on french, Russia, Several french, On several french, Attack on french, Russian
ChatGPT TTPs:
T1498, T1090.002
IOCs:
Hash: 3
Soft:
Telegram
Algorithms:
sha1, md5, sha256
Languages:
python
15-07-2024
Hacktivist Groups "People s Cyber Army" And "HackNeT" Launch Trial DDoS Attacks on French Websites; prior to the Onslaught during Paris Olympics
https://cyble.com/blog/hacktivist-groups-peoples-cyber-army-and-hacknet-launch-trial-ddos-attacks-on-french-websites-prior-to-the-onslaught-during-paris-olympics
Report completeness: Low
Actors/Campaigns:
Peoples_cyber_army (motivation: politically_motivated, hacktivism)
Hacknet (motivation: politically_motivated, hacktivism)
Dev-0960
Sandworm
Cyberarmyofrussia
Usersec_collective (motivation: politically_motivated)
Noname057 (motivation: politically_motivated)
Cyberdragon (motivation: politically_motivated)
Xaknet
Victims:
French websites, Festival la rochelle cinma, Grand palais
Industry:
Military
Geo:
The french, On multiple french, Ukraine, Multiple french, France, Of the french, On french, Attacks on french, Russia, Several french, On several french, Attack on french, Russian
ChatGPT TTPs:
do not use without manual checkT1498, T1090.002
IOCs:
Hash: 3
Soft:
Telegram
Algorithms:
sha1, md5, sha256
Languages:
python
Cyble
People’s Cyber Army & HackNeT Trial DDoS Attacks On France
Cyble Investigates Hacktivist groups collaborating in "trial" DDoS attacks on French websites in preparation for a larger attack during the Paris Olympics.
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2024 Hacktivist Groups "People s Cyber Army" And "HackNeT" Launch Trial DDoS Attacks on French Websites; prior to the Onslaught during Paris Olympics https://cyble.com/blog/hacktivist-groups-peoples-cyber-army-and-hacknet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группы хактивистов, связанные с Россией, проводят пробные распределенные атаки типа "Отказ в обслуживании" (DDoS) на французские веб-сайты в преддверии Олимпийских игр в Париже, что потенциально указывает на более серьезную угрозу в будущем. Деятельность таких групп, как People's Cyber Army и HackNeT, известных своей нацеленностью на стратегические интересы, подчеркивает необходимость усиления расследований и мер безопасности для снижения рисков во время глобальных событий.
-----
Аналитики Cyber threat intelligence из Cyble Research & Intelligence Labs (CRIL) раскрыли информацию о действиях групп хактивистов, нацеленных на французские веб-сайты в рамках подготовки к потенциально более масштабным атакам во время Олимпийских игр в Париже. 23 июня 2024 года российская группа хактивистов, известная как "Народная кибер-армия" (она же Cyber), совместно со своими союзниками HackNeT объявила о распределенных атаках типа "Отказ в обслуживании" (DDoS) на несколько французских веб-сайтов, назвав это "учебной DDoS-атакой". Это первая задокументированная атака на французские веб-сайты, совершенная российскими хакерами, аффилированными с государством, в преддверии Олимпийских игр в Париже. Народная кибер-армия связана с APT441, также известным как Песчаный червь, ЗАМОРОЖЕННЫЕ РОДИТЕЛИ и Морская буря, что указывает на потенциально серьезную угрозу.
В своих Telegram-каналах People's Cyber Army и HackNeT публиковали объявления и информацию о своей деятельности, а также скриншоты, демонстрирующие успешные DDoS-атаки на французские веб-сайты, и данные мониторинга простоев, подтверждающие их заявления. Скоординированные усилия начались с того, что Народная кибер-армия атаковала веб-сайт, связанный с фестивалем La Rochelle Cinema, а затем к кампании присоединилась HackNeT, начав атаки на веб-сайт Grand Palais в Париже. Эти действия демонстрируют совместные усилия групп хактивистов по нарушению присутствия французов в Интернете.
Народная кибер-армия, хорошо известная хактивистская группировка из России, имеет опыт участия в громких кибератаках, включая атаку на украинское ядерное агентство. У группы много подписчиков в Telegram, в настоящее время она работает под названием CyberArmyofRussia_Reborn и насчитывает 51 000 подписчиков. Они часто сотрудничают с другими пророссийскими хакерами, такими как NoName057(16), CyberDragon и UserSec Collective. Используемый в этих атаках инструмент DDoS, предположительно написанный на Python, использует передовые методы для выполнения атак уровня 4 и уровня 7, а также многопоточность, многопроцессорность и поддержку прокси-сервера для повышения эффективности атаки и сокрытия личности злоумышленника.
С другой стороны, HackNeT - это еще одна пророссийская группировка, возникшая в феврале 2023 года, в отличие от группы Xaknet. Хакнет ассоциируется с политически мотивированными атаками, часто сотрудничая с другими хакерскими группами, которые нацелены на такие организации, как Украина, члены НАТО и различные другие стратегические интересы. Деятельность группы предполагает скоординированные усилия по нарушению работы онлайн-сервисов и инфраструктуры для достижения своих целей.
Сроки проведения этих пробных DDoS-атак на французские веб-сайты в преддверии Олимпийских игр в Париже вызывают опасения по поводу возможности более масштабных кибератак во время проведения мероприятия. Учитывая связи с APT441 и продемонстрированные возможности задействованных групп хакеров, существует повышенная потребность во всестороннем расследовании и активных мерах безопасности для снижения рисков, создаваемых этими участниками угроз. По мере развития ситуации с угрозами стратегии мониторинга и реагирования должны адаптироваться для защиты критически важных систем и предотвращения разрушительных киберинцидентов во время глобальных мероприятий, таких как Олимпийские игры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группы хактивистов, связанные с Россией, проводят пробные распределенные атаки типа "Отказ в обслуживании" (DDoS) на французские веб-сайты в преддверии Олимпийских игр в Париже, что потенциально указывает на более серьезную угрозу в будущем. Деятельность таких групп, как People's Cyber Army и HackNeT, известных своей нацеленностью на стратегические интересы, подчеркивает необходимость усиления расследований и мер безопасности для снижения рисков во время глобальных событий.
-----
Аналитики Cyber threat intelligence из Cyble Research & Intelligence Labs (CRIL) раскрыли информацию о действиях групп хактивистов, нацеленных на французские веб-сайты в рамках подготовки к потенциально более масштабным атакам во время Олимпийских игр в Париже. 23 июня 2024 года российская группа хактивистов, известная как "Народная кибер-армия" (она же Cyber), совместно со своими союзниками HackNeT объявила о распределенных атаках типа "Отказ в обслуживании" (DDoS) на несколько французских веб-сайтов, назвав это "учебной DDoS-атакой". Это первая задокументированная атака на французские веб-сайты, совершенная российскими хакерами, аффилированными с государством, в преддверии Олимпийских игр в Париже. Народная кибер-армия связана с APT441, также известным как Песчаный червь, ЗАМОРОЖЕННЫЕ РОДИТЕЛИ и Морская буря, что указывает на потенциально серьезную угрозу.
В своих Telegram-каналах People's Cyber Army и HackNeT публиковали объявления и информацию о своей деятельности, а также скриншоты, демонстрирующие успешные DDoS-атаки на французские веб-сайты, и данные мониторинга простоев, подтверждающие их заявления. Скоординированные усилия начались с того, что Народная кибер-армия атаковала веб-сайт, связанный с фестивалем La Rochelle Cinema, а затем к кампании присоединилась HackNeT, начав атаки на веб-сайт Grand Palais в Париже. Эти действия демонстрируют совместные усилия групп хактивистов по нарушению присутствия французов в Интернете.
Народная кибер-армия, хорошо известная хактивистская группировка из России, имеет опыт участия в громких кибератаках, включая атаку на украинское ядерное агентство. У группы много подписчиков в Telegram, в настоящее время она работает под названием CyberArmyofRussia_Reborn и насчитывает 51 000 подписчиков. Они часто сотрудничают с другими пророссийскими хакерами, такими как NoName057(16), CyberDragon и UserSec Collective. Используемый в этих атаках инструмент DDoS, предположительно написанный на Python, использует передовые методы для выполнения атак уровня 4 и уровня 7, а также многопоточность, многопроцессорность и поддержку прокси-сервера для повышения эффективности атаки и сокрытия личности злоумышленника.
С другой стороны, HackNeT - это еще одна пророссийская группировка, возникшая в феврале 2023 года, в отличие от группы Xaknet. Хакнет ассоциируется с политически мотивированными атаками, часто сотрудничая с другими хакерскими группами, которые нацелены на такие организации, как Украина, члены НАТО и различные другие стратегические интересы. Деятельность группы предполагает скоординированные усилия по нарушению работы онлайн-сервисов и инфраструктуры для достижения своих целей.
Сроки проведения этих пробных DDoS-атак на французские веб-сайты в преддверии Олимпийских игр в Париже вызывают опасения по поводу возможности более масштабных кибератак во время проведения мероприятия. Учитывая связи с APT441 и продемонстрированные возможности задействованных групп хакеров, существует повышенная потребность во всестороннем расследовании и активных мерах безопасности для снижения рисков, создаваемых этими участниками угроз. По мере развития ситуации с угрозами стратегии мониторинга и реагирования должны адаптироваться для защиты критически важных систем и предотвращения разрушительных киберинцидентов во время глобальных мероприятий, таких как Олимпийские игры.
#ParsedReport #CompletenessLow
16-07-2024
Beware of BadPack: One Weird Trick Being Used Against Android Devices
https://unit42.paloaltonetworks.com/apk-badpack-malware-tampered-headers
Report completeness: Low
Actors/Campaigns:
Bianlian
Threats:
Badpack
Cerberus
Anatsa
Industry:
Financial
Geo:
Apac, Japan, Emea, America
ChatGPT TTPs:
T1027.009, T1036.005
IOCs:
File: 2
Hash: 4
Soft:
Android, Apktool
Algorithms:
zip, sha256, exhibit
Win API:
decompress
Languages:
java
Links:
16-07-2024
Beware of BadPack: One Weird Trick Being Used Against Android Devices
https://unit42.paloaltonetworks.com/apk-badpack-malware-tampered-headers
Report completeness: Low
Actors/Campaigns:
Bianlian
Threats:
Badpack
Cerberus
Anatsa
Industry:
Financial
Geo:
Apac, Japan, Emea, America
ChatGPT TTPs:
do not use without manual checkT1027.009, T1036.005
IOCs:
File: 2
Hash: 4
Soft:
Android, Apktool
Algorithms:
zip, sha256, exhibit
Win API:
decompress
Languages:
java
Links:
https://github.com/skylot/jadx#jadxhttps://github.com/erev0s/apkInspector/blob/main/apkInspector/extract.py#L51-L55https://github.com/fornwall/apksignerhttps://github.com/skylot/jadxhttps://github.com/erev0s/apkInspectorUnit 42
Beware of BadPack: One Weird Trick Being Used Against Android Devices
Our data shows a pattern of APK malware bundled as BadPack files. We discuss how this technique is used to garble malicious Android files, creating challenges for analysts.
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2024 Beware of BadPack: One Weird Trick Being Used Against Android Devices https://unit42.paloaltonetworks.com/apk-badpack-malware-tampered-headers Report completeness: Low Actors/Campaigns: Bianlian Threats: Badpack…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа BadPack для Android создает проблемы для анализа вредоносных программ из-за ее измененных заголовков и требует передовых методов и сотрудничества между заинтересованными сторонами отрасли для эффективной борьбы с ее угрозами.
-----
В статье рассматривается вредоносная программа BadPack для Android, основное внимание уделяется тому, как ее измененные заголовки могут препятствовать анализу вредоносных программ и эффективности инструментов для анализа APK-файлов BadPack. BadPack - это APK-файл, намеренно упакованный вредоносным образом, обычно включающий изменения в заголовках сжатых APK-файлов. Этот метод создает проблемы для инструментов обратного проектирования, особенно для банковских троянов на базе Android, таких как BianLian, Cerberus и TeaBot, которые используют BadPack.
Клиентам Palo Alto Networks предлагается защита от образцов APK-файлов BadPack с помощью брандмауэра нового поколения с облачными службами безопасности, включая такие функции, как Advanced WildFire, защита DNS и фильтрация URL-адресов. Результаты, касающиеся этих образцов вредоносного ПО, были переданы в Google, и Google Play Protect автоматически защитил пользователей Android от известных версий вредоносного ПО.
В статье подчеркивается важность понимания роли AndroidManifest.xml в APK-файлах, особенно для анализа вредоносных программ. В ней подробно описывается, как BadPack манипулирует заголовками ZIP-структуры, вызывая проблемы при извлечении и затрудняя работу инструментов статического анализа, таких как Apktool и Jadx. Авторы вредоносных программ изменяют поля заголовка, чтобы помешать аналитикам извлекать контент и включить APK-файл для работы на устройствах Android.
Для борьбы с вредоносным ПО BadPack рекомендуется отменить изменения заголовка, чтобы восстановить исходные значения структуры ZIP-файла, прежде чем использовать инструменты анализа. В статье рассматриваются конкретные методы и приемчики, используемые BadPack, и демонстрируется, как они функционируют в качестве механизма защиты от анализа. В нем освещаются проблемы, с которыми сталкиваются популярные инструменты реверс-инжиниринга, такие как Apktool и Jadx, при анализе образцов BadPack.
Несмотря на растущую сложность вредоносных программ APK, для выявления и устранения таких угроз необходимо постоянное совершенствование инновационных методов и инструментов. Растущее число устройств на базе Android представляет серьезную проблему в борьбе с вредоносными атаками, что свидетельствует о необходимости усиления мер безопасности. Компания Palo Alto Networks поделилась своими выводами с Альянсом по борьбе с киберугрозами (CTA), чтобы способствовать быстрому внедрению средств защиты и пресечению вредоносной кибердеятельности.
Таким образом, вредоносное ПО BadPack для Android представляет собой заметную угрозу в сфере кибербезопасности, демонстрируя важность передовых методов анализа и сотрудничества между заинтересованными сторонами отрасли для эффективной борьбы с меняющимися тенденциями в области вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа BadPack для Android создает проблемы для анализа вредоносных программ из-за ее измененных заголовков и требует передовых методов и сотрудничества между заинтересованными сторонами отрасли для эффективной борьбы с ее угрозами.
-----
В статье рассматривается вредоносная программа BadPack для Android, основное внимание уделяется тому, как ее измененные заголовки могут препятствовать анализу вредоносных программ и эффективности инструментов для анализа APK-файлов BadPack. BadPack - это APK-файл, намеренно упакованный вредоносным образом, обычно включающий изменения в заголовках сжатых APK-файлов. Этот метод создает проблемы для инструментов обратного проектирования, особенно для банковских троянов на базе Android, таких как BianLian, Cerberus и TeaBot, которые используют BadPack.
Клиентам Palo Alto Networks предлагается защита от образцов APK-файлов BadPack с помощью брандмауэра нового поколения с облачными службами безопасности, включая такие функции, как Advanced WildFire, защита DNS и фильтрация URL-адресов. Результаты, касающиеся этих образцов вредоносного ПО, были переданы в Google, и Google Play Protect автоматически защитил пользователей Android от известных версий вредоносного ПО.
В статье подчеркивается важность понимания роли AndroidManifest.xml в APK-файлах, особенно для анализа вредоносных программ. В ней подробно описывается, как BadPack манипулирует заголовками ZIP-структуры, вызывая проблемы при извлечении и затрудняя работу инструментов статического анализа, таких как Apktool и Jadx. Авторы вредоносных программ изменяют поля заголовка, чтобы помешать аналитикам извлекать контент и включить APK-файл для работы на устройствах Android.
Для борьбы с вредоносным ПО BadPack рекомендуется отменить изменения заголовка, чтобы восстановить исходные значения структуры ZIP-файла, прежде чем использовать инструменты анализа. В статье рассматриваются конкретные методы и приемчики, используемые BadPack, и демонстрируется, как они функционируют в качестве механизма защиты от анализа. В нем освещаются проблемы, с которыми сталкиваются популярные инструменты реверс-инжиниринга, такие как Apktool и Jadx, при анализе образцов BadPack.
Несмотря на растущую сложность вредоносных программ APK, для выявления и устранения таких угроз необходимо постоянное совершенствование инновационных методов и инструментов. Растущее число устройств на базе Android представляет серьезную проблему в борьбе с вредоносными атаками, что свидетельствует о необходимости усиления мер безопасности. Компания Palo Alto Networks поделилась своими выводами с Альянсом по борьбе с киберугрозами (CTA), чтобы способствовать быстрому внедрению средств защиты и пресечению вредоносной кибердеятельности.
Таким образом, вредоносное ПО BadPack для Android представляет собой заметную угрозу в сфере кибербезопасности, демонстрируя важность передовых методов анализа и сотрудничества между заинтересованными сторонами отрасли для эффективной борьбы с меняющимися тенденциями в области вредоносного ПО.
#ParsedReport #CompletenessHigh
15-07-2024
Investigating the New Jellyfish Loader
https://cyble.com/blog/investigating-the-new-jellyfish-loader
Report completeness: High
Threats:
Jellyfish
Costura_tool
Olympic_destroyer
Hades
Empire_loader
Geo:
Russian, Poland, Korea
TTPs:
Tactics: 5
Technics: 6
IOCs:
Url: 2
Domain: 1
File: 2
Hash: 3
Algorithms:
rc4, md5, sha256, base64, sha1, zip
Functions:
SendPostRequest
Languages:
powershell, javascript
YARA: Found
15-07-2024
Investigating the New Jellyfish Loader
https://cyble.com/blog/investigating-the-new-jellyfish-loader
Report completeness: High
Threats:
Jellyfish
Costura_tool
Olympic_destroyer
Hades
Empire_loader
Geo:
Russian, Poland, Korea
TTPs:
Tactics: 5
Technics: 6
IOCs:
Url: 2
Domain: 1
File: 2
Hash: 3
Algorithms:
rc4, md5, sha256, base64, sha1, zip
Functions:
SendPostRequest
Languages:
powershell, javascript
YARA: Found
Cyble
Investigating The New Jellyfish Loader - Cyble
CRIL identifies and analyzes JellyfishLoader, a new sophisticated shellcode loader capable of collecting system information and establishing secure C&C communication.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2024 Investigating the New Jellyfish Loader https://cyble.com/blog/investigating-the-new-jellyfish-loader Report completeness: High Threats: Jellyfish Costura_tool Olympic_destroyer Hades Empire_loader Geo: Russian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cyble Research and Intelligence Labs (CRIL) разработала новый сложный загрузчик шеллкодов под названием Jellyfish Loader, который использует различные методы для безопасной передачи команд и контроля, сбора системной информации и выполнения шеллкодов. В загрузчике отсутствует обфускация, и он предназначен для безопасной связи с помощью SSL-проверки, что может быть связано с методами группы Hades, использованными при атаке на разрушитель Olympic. Окончательное отнесение загрузчика Jellyfish к этой группе является сложной задачей, требующей дальнейших исследований и совместной работы.
-----
Cyble Research and Intelligence Labs (CRIL) определила и проанализировала новый сложный загрузчик шелл-кода под названием Jellyfish Loader. Этот загрузчик, основанный на .NET, использует различные методы для выполнения кода и установления защищенной связи между командами и контролем (C&C). Он использует такие инструменты, как Fody и Costura, для встраивания зависимостей в исполняемый файл, отправки системной информации при заражении и проверки SSL-сертификатов перед передачей данных по C&C. Загрузчик способен загружать и выполнять шелл-код для вредоносных действий на компьютере жертвы.
Исследователи CRIL обнаружили Jellyfish Loader в ZIP-файле, первоначально загруженном из Польши, содержащем файл быстрого доступа к Windows (.lnk). При запуске файла .lnk открывается чистый PDF-файл, после чего начинается загрузка и выполнение Jellyfish Loader. Примечательно, что в этом новом загрузчике отсутствует запутывание и он предназначен для безопасной связи с помощью проверки SSL. Он создает полезные файлы в формате JSON, асинхронно отправляет запросы HTTP POST и обрабатывает шеллкод.
Загрузчик пытается подключиться к определенному URL-адресу для загрузки шеллкода, хотя во время тестирования доставка шеллкода не удалась. Используемый домен связан с вредоносными документами, похожими на те, которые использовались в ходе операции "Олимпийский разрушитель" в 2018 году российским агентом Hades. Эта атака была нацелена на зимние Олимпийские игры 2018 года в Южной Корее, в результате чего мероприятие было сорвано с помощью вредоносного сетевого червя.
В другом случае использовался ZIP-файл, содержащий lnk-файл с именем Lisa.pdf.lnk, настроенный для выполнения JavaScript-файла с использованием `mstha.exe`. Этот JavaScript-код, размещенный на удаленном URL-адресе, загружает чистый PDF-файл lure и исполняемый файл Jellyfish Loader.
Подробный анализ исполняемого файла Jellyfish Loader показывает, что он использует Fody для манипулирования сборкой и Costura для внедрения зависимостей. Загрузчик извлекает системную информацию, отправляет зашифрованные данные на C&C-сервер с помощью HTTP POST-запросов и предназначен для выполнения шелл-кода, полученного с C&C-сервера.
Неспособность сервера C&C доставить шеллкод помешала дальнейшему расследованию, хотя загрузчик содержит функциональные возможности для обработки и выполнения шеллкода. Кроме того, с 2016 года домен C&C был зарегистрирован под различными именами ASN, причем с 2019 года злоумышленник в основном использует ASN 16509 (AMAZON-02) для регистрации домена.
Хотя имеющиеся данные свидетельствуют о потенциальном сходстве с методами, использованными группой "Гадес" при нападении на эсминец "Олимпик", однозначно отнести грузчика-медузу к этой группе сложно. Необходимы дальнейшие исследования и сотрудничество для подтверждения этих выводов и изучения возможных ассоциаций.
Таким образом, Jellyfish Loader представляет собой серьезную угрозу из-за его расширенных возможностей по сбору системной информации, безопасной связи и выполнению шеллкода. Несмотря на то, что существуют сходства с известными методами борьбы с угрозами, конкретная атрибуция требует дополнительного изучения и совместной работы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cyble Research and Intelligence Labs (CRIL) разработала новый сложный загрузчик шеллкодов под названием Jellyfish Loader, который использует различные методы для безопасной передачи команд и контроля, сбора системной информации и выполнения шеллкодов. В загрузчике отсутствует обфускация, и он предназначен для безопасной связи с помощью SSL-проверки, что может быть связано с методами группы Hades, использованными при атаке на разрушитель Olympic. Окончательное отнесение загрузчика Jellyfish к этой группе является сложной задачей, требующей дальнейших исследований и совместной работы.
-----
Cyble Research and Intelligence Labs (CRIL) определила и проанализировала новый сложный загрузчик шелл-кода под названием Jellyfish Loader. Этот загрузчик, основанный на .NET, использует различные методы для выполнения кода и установления защищенной связи между командами и контролем (C&C). Он использует такие инструменты, как Fody и Costura, для встраивания зависимостей в исполняемый файл, отправки системной информации при заражении и проверки SSL-сертификатов перед передачей данных по C&C. Загрузчик способен загружать и выполнять шелл-код для вредоносных действий на компьютере жертвы.
Исследователи CRIL обнаружили Jellyfish Loader в ZIP-файле, первоначально загруженном из Польши, содержащем файл быстрого доступа к Windows (.lnk). При запуске файла .lnk открывается чистый PDF-файл, после чего начинается загрузка и выполнение Jellyfish Loader. Примечательно, что в этом новом загрузчике отсутствует запутывание и он предназначен для безопасной связи с помощью проверки SSL. Он создает полезные файлы в формате JSON, асинхронно отправляет запросы HTTP POST и обрабатывает шеллкод.
Загрузчик пытается подключиться к определенному URL-адресу для загрузки шеллкода, хотя во время тестирования доставка шеллкода не удалась. Используемый домен связан с вредоносными документами, похожими на те, которые использовались в ходе операции "Олимпийский разрушитель" в 2018 году российским агентом Hades. Эта атака была нацелена на зимние Олимпийские игры 2018 года в Южной Корее, в результате чего мероприятие было сорвано с помощью вредоносного сетевого червя.
В другом случае использовался ZIP-файл, содержащий lnk-файл с именем Lisa.pdf.lnk, настроенный для выполнения JavaScript-файла с использованием `mstha.exe`. Этот JavaScript-код, размещенный на удаленном URL-адресе, загружает чистый PDF-файл lure и исполняемый файл Jellyfish Loader.
Подробный анализ исполняемого файла Jellyfish Loader показывает, что он использует Fody для манипулирования сборкой и Costura для внедрения зависимостей. Загрузчик извлекает системную информацию, отправляет зашифрованные данные на C&C-сервер с помощью HTTP POST-запросов и предназначен для выполнения шелл-кода, полученного с C&C-сервера.
Неспособность сервера C&C доставить шеллкод помешала дальнейшему расследованию, хотя загрузчик содержит функциональные возможности для обработки и выполнения шеллкода. Кроме того, с 2016 года домен C&C был зарегистрирован под различными именами ASN, причем с 2019 года злоумышленник в основном использует ASN 16509 (AMAZON-02) для регистрации домена.
Хотя имеющиеся данные свидетельствуют о потенциальном сходстве с методами, использованными группой "Гадес" при нападении на эсминец "Олимпик", однозначно отнести грузчика-медузу к этой группе сложно. Необходимы дальнейшие исследования и сотрудничество для подтверждения этих выводов и изучения возможных ассоциаций.
Таким образом, Jellyfish Loader представляет собой серьезную угрозу из-за его расширенных возможностей по сбору системной информации, безопасной связи и выполнению шеллкода. Несмотря на то, что существуют сходства с известными методами борьбы с угрозами, конкретная атрибуция требует дополнительного изучения и совместной работы.
#ParsedReport #CompletenessMedium
16-07-2024
Kimsuky APT: TrollAgent stealer analysis
https://www.ctfiot.com/193885.html
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Trollagent
Watering_hole_technique
Spear-phishing_technique
Vmprotect_tool
Industry:
Government, Energy, Healthcare, Education
Geo:
Korea, Korean, North korea, Japan
ChatGPT TTPs:
T1071.001, T1059.003, T1027, T1105, T1036.005, T1081
IOCs:
File: 4
Hash: 1
Url: 2
Soft:
chrome, chromium, WeChat
Languages:
golang
16-07-2024
Kimsuky APT: TrollAgent stealer analysis
https://www.ctfiot.com/193885.html
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Trollagent
Watering_hole_technique
Spear-phishing_technique
Vmprotect_tool
Industry:
Government, Energy, Healthcare, Education
Geo:
Korea, Korean, North korea, Japan
ChatGPT TTPs:
do not use without manual checkT1071.001, T1059.003, T1027, T1105, T1036.005, T1081
IOCs:
File: 4
Hash: 1
Url: 2
Soft:
chrome, chromium, WeChat
Languages:
golang
CTF导航
Kimsuky APT:TrollAgent 窃取程序分析 | CTF导航
Kimsuky 是谁?Kimsuky APT 是一个驻扎在朝鲜的网络间谍组织,至少从 2012 年开始运作。最初,该组织的目标是韩国政府实体、智库以及各个领域的专家个人。追踪对象:APT43、Black Banshee、Velvet Chollima、THAL...
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2024 Kimsuky APT: TrollAgent stealer analysis https://www.ctfiot.com/193885.html Report completeness: Medium Actors/Campaigns: Kimsuky (motivation: cyber_espionage) Threats: Trollagent Watering_hole_technique Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Kimsuky APT, группа кибершпионажа, базирующаяся в Северной Корее, нацелена на различные сектора в Южной Корее, Японии и США как минимум с 2012 года. Для сбора разведданных они используют сложные тактики, такие как социальная инженерия, электронные письма с фишинговыми рассылками и уникальные вредоносные программы, такие как TrollAgent. Недавние атаки в Южной Корее вызвали обеспокоенность, подчеркнув необходимость усиления защитных мер и сотрудничества между подразделениями кибербезопасности для эффективной борьбы с угрозами, спонсируемыми государством.
-----
Kimsuky APT - базирующаяся в Северной Корее группа кибершпионажа, которая ведет свою деятельность по меньшей мере с 2012 года. Первоначально она была нацелена на правительственные учреждения, аналитические центры и экспертов Южной Кореи, но затем расширила свои цели, включив в них Японию и США. Их основная цель - сбор разведданных, с особым упором на оборону, образование, энергетику, правительство, здравоохранение и аналитические центры. Kimsuky использует различные тактики, такие как социальная инженерия, электронные письма с фишинговыми рассылками и атаки на подполье, используя уникальное вредоносное ПО для каждой операции.
В январе 2024 года Kimsuky активизировала атаки на важные объекты в Южной Корее. Согласно полученным данным, в декабре 2023 года было собрано много образцов. Команда Dark Atlas, занимающаяся кибербезопасностью, отслеживала эти атаки и изучала используемые инструменты. Группе удалось распаковать образец вредоносной программы под названием TrollAgent, DLL-файл, написанный на GoLang и защищенный с помощью VMProtect3. Вредоносное ПО доставляется через установщик, подписанный "SGA Solutions CO., Ltd." и "D2innovation CO., LTD.". После развертывания TrollAgent настраивает сервер управления (C&C) для связи с атакующими. Он собирает данные о жертвах, сжимает и шифрует их с помощью ключей RSA перед отправкой в C2. Собранные данные включают информацию о браузере, такую как данные кредитной карты, файлы cookie, историю посещенных страниц и учетные данные для автоматического входа в систему.
TrollAgent также может извлекать сеансы SSH, данные FileZilla и заметки с компьютера жертвы. Благодаря специализированным функциям для различных типов браузеров, таких как Chrome и Firefox, вредоносная программа может эффективно обрабатывать сбор данных. После выполнения своих задач TrollAgent очищает свою конфигурацию и деинсталлирует себя из скомпрометированной системы.
Сложность и изощренность операций Kimsuky подчеркивает серьезные киберугрозы, исходящие от спонсируемых государством злоумышленников. Организациям в целевых секторах следует усилить свои защитные меры, включая обучение пользователей распознаванию тактик социальной инженерии, внедрение надежных протоколов защиты электронной почты для предотвращения фишинговых атак и регулярное обновление программного обеспечения безопасности для обнаружения и устранения продвинутых вредоносных программ, таких как TrollAgent. Сотрудничество между фирмами, занимающимися кибербезопасностью, аналитиками по анализу угроз и правоохранительными органами имеет решающее значение для эффективной борьбы с такими угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Kimsuky APT, группа кибершпионажа, базирующаяся в Северной Корее, нацелена на различные сектора в Южной Корее, Японии и США как минимум с 2012 года. Для сбора разведданных они используют сложные тактики, такие как социальная инженерия, электронные письма с фишинговыми рассылками и уникальные вредоносные программы, такие как TrollAgent. Недавние атаки в Южной Корее вызвали обеспокоенность, подчеркнув необходимость усиления защитных мер и сотрудничества между подразделениями кибербезопасности для эффективной борьбы с угрозами, спонсируемыми государством.
-----
Kimsuky APT - базирующаяся в Северной Корее группа кибершпионажа, которая ведет свою деятельность по меньшей мере с 2012 года. Первоначально она была нацелена на правительственные учреждения, аналитические центры и экспертов Южной Кореи, но затем расширила свои цели, включив в них Японию и США. Их основная цель - сбор разведданных, с особым упором на оборону, образование, энергетику, правительство, здравоохранение и аналитические центры. Kimsuky использует различные тактики, такие как социальная инженерия, электронные письма с фишинговыми рассылками и атаки на подполье, используя уникальное вредоносное ПО для каждой операции.
В январе 2024 года Kimsuky активизировала атаки на важные объекты в Южной Корее. Согласно полученным данным, в декабре 2023 года было собрано много образцов. Команда Dark Atlas, занимающаяся кибербезопасностью, отслеживала эти атаки и изучала используемые инструменты. Группе удалось распаковать образец вредоносной программы под названием TrollAgent, DLL-файл, написанный на GoLang и защищенный с помощью VMProtect3. Вредоносное ПО доставляется через установщик, подписанный "SGA Solutions CO., Ltd." и "D2innovation CO., LTD.". После развертывания TrollAgent настраивает сервер управления (C&C) для связи с атакующими. Он собирает данные о жертвах, сжимает и шифрует их с помощью ключей RSA перед отправкой в C2. Собранные данные включают информацию о браузере, такую как данные кредитной карты, файлы cookie, историю посещенных страниц и учетные данные для автоматического входа в систему.
TrollAgent также может извлекать сеансы SSH, данные FileZilla и заметки с компьютера жертвы. Благодаря специализированным функциям для различных типов браузеров, таких как Chrome и Firefox, вредоносная программа может эффективно обрабатывать сбор данных. После выполнения своих задач TrollAgent очищает свою конфигурацию и деинсталлирует себя из скомпрометированной системы.
Сложность и изощренность операций Kimsuky подчеркивает серьезные киберугрозы, исходящие от спонсируемых государством злоумышленников. Организациям в целевых секторах следует усилить свои защитные меры, включая обучение пользователей распознаванию тактик социальной инженерии, внедрение надежных протоколов защиты электронной почты для предотвращения фишинговых атак и регулярное обновление программного обеспечения безопасности для обнаружения и устранения продвинутых вредоносных программ, таких как TrollAgent. Сотрудничество между фирмами, занимающимися кибербезопасностью, аналитиками по анализу угроз и правоохранительными органами имеет решающее значение для эффективной борьбы с такими угрозами.
#ParsedReport #CompletenessHigh
15-07-2024
New BugSleep Backdoor Deployed in Recent MuddyWater Campaigns
https://research.checkpoint.com/2024/new-bugsleep-backdoor-deployed-in-recent-muddywater-campaigns
Report completeness: High
Actors/Campaigns:
Muddywater
Threats:
Bugsleep
Atera_tool
Spear-phishing_technique
Industry:
Government, Aerospace, Transport
Geo:
Saudi arabia, Portugal, Africa, Iranian, Israeli, Jordan, Azerbaijan, Israel, Turkey, Saudi arabian, Middle east, India, Azerbaijani
ChatGPT TTPs:
T1566, T1566.001, T1219, T1105, T1071, T1027, T1057, T1070.004, T1497
IOCs:
Hash: 29
File: 4
Domain: 25
Url: 4
IP: 17
Wallets:
harmony_wallet
Win API:
WriteProcessMemory, CreateRemoteThread
15-07-2024
New BugSleep Backdoor Deployed in Recent MuddyWater Campaigns
https://research.checkpoint.com/2024/new-bugsleep-backdoor-deployed-in-recent-muddywater-campaigns
Report completeness: High
Actors/Campaigns:
Muddywater
Threats:
Bugsleep
Atera_tool
Spear-phishing_technique
Industry:
Government, Aerospace, Transport
Geo:
Saudi arabia, Portugal, Africa, Iranian, Israeli, Jordan, Azerbaijan, Israel, Turkey, Saudi arabian, Middle east, India, Azerbaijani
ChatGPT TTPs:
do not use without manual checkT1566, T1566.001, T1219, T1105, T1071, T1027, T1057, T1070.004, T1497
IOCs:
Hash: 29
File: 4
Domain: 25
Url: 4
IP: 17
Wallets:
harmony_wallet
Win API:
WriteProcessMemory, CreateRemoteThread
Check Point Research
New BugSleep Backdoor Deployed in Recent MuddyWater Campaigns - Check Point Research
Key Findings Introduction MuddyWater, an Iranian threat group affiliated with the Ministry of Intelligence and Security (MOIS), is known to be active since at least 2017. During the last year, MuddyWater engaged in widespread phishing campaigns targeting…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2024 New BugSleep Backdoor Deployed in Recent MuddyWater Campaigns https://research.checkpoint.com/2024/new-bugsleep-backdoor-deployed-in-recent-muddywater-campaigns Report completeness: High Actors/Campaigns: Muddywater…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что иранская группировка MuddyWater, связанная с Министерством разведки и безопасности (MOIS), активизировала свои кибероперации в Израиле и других странах путем внедрения специализированного вредоносного ПО backdoor под названием BugSleep. Эта группа использует фишинговые кампании, скомпрометированные учетные записи электронной почты и средства удаленного управления (RMM) для борьбы с организациями в стратегически важных регионах, причем недавние действия свидетельствуют о переходе к более изощренным методам фишинга и злоупотреблении законными сервисами, такими как Egnyte. Постоянное развитие и усовершенствование бэкдора BugSleep подчеркивает эволюцию тактики и постоянство MuddyWater, подчеркивая важность постоянного мониторинга и защитных мер против таких продвинутых угроз.
-----
Иранская группировка MuddyWater, связанная с MOIS, активизировала свою киберактивность в Израиле после конфликта между Израилем и ХАМАСОМ в октябре 2023 года.
Они нацелены на различные страны, включая Саудовскую Аравию, Турцию, Азербайджан, Индию и Португалию, используя фишинговые кампании и внедряя инструменты удаленного управления.
Компания MuddyWater представила BugSleep - бэкдор, разработанный специально для организаций в Израиле для выполнения команд и облегчения передачи файлов.
Бэкдор находится в постоянном развитии с целью улучшения функциональности и устранения ошибок.
Их фишинговые кампании сосредоточены на конкретных секторах, таких как израильские муниципалитеты, авиакомпании, туристические агентства и журналисты. С февраля 2024 года было выявлено более 50 электронных писем, содержащих фишинг.
MuddyWater использует поддомены Egnyte, совпадающие с названиями компаний, упомянутыми в фишинговых электронных письмах, для устранения ошибок и уклонения от обнаружения.
Основные функциональные возможности бэкдора включают в себя обход изолированных программ, шифрование сообщений, создание механизмов сохранения и выполнение команд с C&C-сервера.
MuddyWater нацелен на государственные учреждения, муниципалитеты, средства массовой информации и туристические агентства в Израиле, Турции, Саудовской Аравии, Индии и Португалии, а связанные с кампанией файлы загружаются с различных IP-адресов.
Интеграция бэкдора BugSleep подчеркивает эволюцию технологий группы, подчеркивая важность упреждающих мер защиты от таких сложных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что иранская группировка MuddyWater, связанная с Министерством разведки и безопасности (MOIS), активизировала свои кибероперации в Израиле и других странах путем внедрения специализированного вредоносного ПО backdoor под названием BugSleep. Эта группа использует фишинговые кампании, скомпрометированные учетные записи электронной почты и средства удаленного управления (RMM) для борьбы с организациями в стратегически важных регионах, причем недавние действия свидетельствуют о переходе к более изощренным методам фишинга и злоупотреблении законными сервисами, такими как Egnyte. Постоянное развитие и усовершенствование бэкдора BugSleep подчеркивает эволюцию тактики и постоянство MuddyWater, подчеркивая важность постоянного мониторинга и защитных мер против таких продвинутых угроз.
-----
Иранская группировка MuddyWater, связанная с MOIS, активизировала свою киберактивность в Израиле после конфликта между Израилем и ХАМАСОМ в октябре 2023 года.
Они нацелены на различные страны, включая Саудовскую Аравию, Турцию, Азербайджан, Индию и Португалию, используя фишинговые кампании и внедряя инструменты удаленного управления.
Компания MuddyWater представила BugSleep - бэкдор, разработанный специально для организаций в Израиле для выполнения команд и облегчения передачи файлов.
Бэкдор находится в постоянном развитии с целью улучшения функциональности и устранения ошибок.
Их фишинговые кампании сосредоточены на конкретных секторах, таких как израильские муниципалитеты, авиакомпании, туристические агентства и журналисты. С февраля 2024 года было выявлено более 50 электронных писем, содержащих фишинг.
MuddyWater использует поддомены Egnyte, совпадающие с названиями компаний, упомянутыми в фишинговых электронных письмах, для устранения ошибок и уклонения от обнаружения.
Основные функциональные возможности бэкдора включают в себя обход изолированных программ, шифрование сообщений, создание механизмов сохранения и выполнение команд с C&C-сервера.
MuddyWater нацелен на государственные учреждения, муниципалитеты, средства массовой информации и туристические агентства в Израиле, Турции, Саудовской Аравии, Индии и Португалии, а связанные с кампанией файлы загружаются с различных IP-адресов.
Интеграция бэкдора BugSleep подчеркивает эволюцию технологий группы, подчеркивая важность упреждающих мер защиты от таких сложных угроз.
#ParsedReport #CompletenessMedium
16-07-2024
MuddyWater replaces Atera by custom MuddyRot implant in a recent campaign
https://blog.sekoia.io/muddywater-replaces-atera-by-custom-muddyrot-implant-in-a-recent-campaign
Report completeness: Medium
Actors/Campaigns:
Muddywater
Threats:
Atera_tool
Muddyrot
Spear-phishing_technique
Simplehelp_tool
Powerstats
Victims:
Western entities, Middle eastern entities
Geo:
Israel, Jordan, Azerbaijan, Iranian, Saudi arabia, Turkey, Iran
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1193, T1566.002, T1203, T1027, T1129
IOCs:
File: 6
Path: 1
Hash: 4
IP: 2
Algorithms:
zip
Win API:
LoadLibrary, GetProcAddress, CoCreateInstance
Languages:
powershell
Platforms:
x64
Links:
16-07-2024
MuddyWater replaces Atera by custom MuddyRot implant in a recent campaign
https://blog.sekoia.io/muddywater-replaces-atera-by-custom-muddyrot-implant-in-a-recent-campaign
Report completeness: Medium
Actors/Campaigns:
Muddywater
Threats:
Atera_tool
Muddyrot
Spear-phishing_technique
Simplehelp_tool
Powerstats
Victims:
Western entities, Middle eastern entities
Geo:
Israel, Jordan, Azerbaijan, Iranian, Saudi arabia, Turkey, Iran
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1193, T1566.002, T1203, T1027, T1129
IOCs:
File: 6
Path: 1
Hash: 4
IP: 2
Algorithms:
zip
Win API:
LoadLibrary, GetProcAddress, CoCreateInstance
Languages:
powershell
Platforms:
x64
Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/MuddyWater/yara/Sekoia
MuddyWater replaces Atera by custom MuddyRot implant in a recent campaign
Find out how MuddyWater have changed their infection chain and employed a new implant dubbed "MuddyRot" by Sekoia TDR analysts.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2024 MuddyWater replaces Atera by custom MuddyRot implant in a recent campaign https://blog.sekoia.io/muddywater-replaces-atera-by-custom-muddyrot-implant-in-a-recent-campaign Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - отчет исследовательской группы Check Point с подробным описанием кампаний MuddyWater, в котором особое внимание уделяется новому имплантату "MuddyRot", изменениям в цепочках заражения и техническому анализу вредоносного ПО. В нем обсуждается изменение тактики, целей, методов заражения и использование пользовательских имплантатов группой MuddyWater threat actor group, что дает специалистам по кибербезопасности информацию о том, как усилить защиту.
-----
Исследовательская группа Check Point Research (CPR) недавно опубликовала отчет с подробным описанием последних кампаний MuddyWater, в котором особое внимание уделяется новому имплантату, получившему название "MuddyRot". Этот имплантат знаменует собой отход от предыдущих цепочек заражения, которые полагались на законные инструменты, такие как Atera RMM. Программа MuddyWater, созданная иранской разведывательной службой MOIS, была нацелена на такие страны, как Турция, Азербайджан, Иордания, Саудовская Аравия и Израиль. В отчете сравниваются предыдущие и текущие цепочки заражения, связанные с MuddyWater, и приводится технический анализ вредоносного ПО MuddyRot.
MuddyWater традиционно атакует среды Windows с помощью общедоступных эксплойтов на серверах, таких как Exchange и SharePoint. Они также используют фишинговые электронные письма от взломанных учетных записей для обхода мер безопасности. Недавние кампании показали изменения в цепочке заражения: ссылки теперь встроены в PDF-файлы, а не в электронные письма. PDF-файлы выдаются за материалы онлайн-курсов или вебинаров, связанных с кибербезопасностью, чтобы заманить жертв к загрузке ZIP-файла, содержащего валидатор MuddyRot.
Вредоносная программа MuddyRot представляет собой 64-разрядный имплант, разработанный на C, с такими возможностями, как обратная оболочка, сохранение и загрузка файлов. Она маскирует соответствующие строки и импортирует методы, позволяющие избежать обнаружения. После выполнения он устанавливает постоянство, создавая запланированную задачу, и обменивается данными через TCP-сокет на порту 443, запутывая данные фиксированным значением вычитания. Имплантат позволяет операторам подключаться к хосту-жертве с помощью обратной команды shell, запускаемой по определенному идентификатору заказа.
Чтобы расширить возможности мониторинга, компания MuddyWater выбрала самодельный имплантат, такой как MuddyRot, вместо того, чтобы полагаться на готовые инструменты, такие как Atera. На это изменение может повлиять усиление контроля со стороны поставщиков средств RMM за безопасностью. Использование пользовательских имплантатов помогает defenders более эффективно отслеживать действия MuddyWater. В отчет включены индикаторы компрометации (IOCs) и правила Yara для MuddyRot, которые помогают обнаруживать и предотвращать угрозы.
Таким образом, отчет проливает свет на эволюционирующую тактику группы MuddyWater threat actor group, уделяя особое внимание внедрению имплантата MuddyRot и изменениям в цепочках заражения. Подробный технический анализ позволяет специалистам по кибербезопасности получить представление о том, как повысить свою защиту от подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - отчет исследовательской группы Check Point с подробным описанием кампаний MuddyWater, в котором особое внимание уделяется новому имплантату "MuddyRot", изменениям в цепочках заражения и техническому анализу вредоносного ПО. В нем обсуждается изменение тактики, целей, методов заражения и использование пользовательских имплантатов группой MuddyWater threat actor group, что дает специалистам по кибербезопасности информацию о том, как усилить защиту.
-----
Исследовательская группа Check Point Research (CPR) недавно опубликовала отчет с подробным описанием последних кампаний MuddyWater, в котором особое внимание уделяется новому имплантату, получившему название "MuddyRot". Этот имплантат знаменует собой отход от предыдущих цепочек заражения, которые полагались на законные инструменты, такие как Atera RMM. Программа MuddyWater, созданная иранской разведывательной службой MOIS, была нацелена на такие страны, как Турция, Азербайджан, Иордания, Саудовская Аравия и Израиль. В отчете сравниваются предыдущие и текущие цепочки заражения, связанные с MuddyWater, и приводится технический анализ вредоносного ПО MuddyRot.
MuddyWater традиционно атакует среды Windows с помощью общедоступных эксплойтов на серверах, таких как Exchange и SharePoint. Они также используют фишинговые электронные письма от взломанных учетных записей для обхода мер безопасности. Недавние кампании показали изменения в цепочке заражения: ссылки теперь встроены в PDF-файлы, а не в электронные письма. PDF-файлы выдаются за материалы онлайн-курсов или вебинаров, связанных с кибербезопасностью, чтобы заманить жертв к загрузке ZIP-файла, содержащего валидатор MuddyRot.
Вредоносная программа MuddyRot представляет собой 64-разрядный имплант, разработанный на C, с такими возможностями, как обратная оболочка, сохранение и загрузка файлов. Она маскирует соответствующие строки и импортирует методы, позволяющие избежать обнаружения. После выполнения он устанавливает постоянство, создавая запланированную задачу, и обменивается данными через TCP-сокет на порту 443, запутывая данные фиксированным значением вычитания. Имплантат позволяет операторам подключаться к хосту-жертве с помощью обратной команды shell, запускаемой по определенному идентификатору заказа.
Чтобы расширить возможности мониторинга, компания MuddyWater выбрала самодельный имплантат, такой как MuddyRot, вместо того, чтобы полагаться на готовые инструменты, такие как Atera. На это изменение может повлиять усиление контроля со стороны поставщиков средств RMM за безопасностью. Использование пользовательских имплантатов помогает defenders более эффективно отслеживать действия MuddyWater. В отчет включены индикаторы компрометации (IOCs) и правила Yara для MuddyRot, которые помогают обнаруживать и предотвращать угрозы.
Таким образом, отчет проливает свет на эволюционирующую тактику группы MuddyWater threat actor group, уделяя особое внимание внедрению имплантата MuddyRot и изменениям в цепочках заражения. Подробный технический анализ позволяет специалистам по кибербезопасности получить представление о том, как повысить свою защиту от подобных угроз.
#ParsedReport #CompletenessHigh
16-07-2024
CVE-2024-38112: Void Banshee Targets Windows Users Through Zombie Internet Explorer in Zero-Day Attacks
https://www.trendmicro.com/en_us/research/24/g/CVE-2024-38112-void-banshee.html
Report completeness: High
Actors/Campaigns:
Keksec
Threats:
Atlantida
Spear-phishing_technique
Loadtobadxml
Eziriz_tool
Process_injection_technique
Donut
Predator_stealer
Trojan.win32.atlantidastealer.a
Geo:
American, America, Asia, Asian
CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
TTPs:
Tactics: 6
Technics: 15
IOCs:
File: 13
Hash: 8
Path: 4
Coin: 2
Url: 6
IP: 1
Soft:
Internet Explorer, Discord, Microsoft Edge, Microsoft Office, Telegram, Google Chrome, Mozilla Firefox, Chrome
Wallets:
auro_wallet, binancewallet, bitclip, bitapp, byone, clover_wallet, cyano, equal_wallet, guarda_wallet, guild_wallet, have more...
Algorithms:
sha256, zip, xor
Win API:
CreateProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, SHGetFolderPathA
Languages:
jscript, dotnet, powershell
Platforms:
intel
Links:
16-07-2024
CVE-2024-38112: Void Banshee Targets Windows Users Through Zombie Internet Explorer in Zero-Day Attacks
https://www.trendmicro.com/en_us/research/24/g/CVE-2024-38112-void-banshee.html
Report completeness: High
Actors/Campaigns:
Keksec
Threats:
Atlantida
Spear-phishing_technique
Loadtobadxml
Eziriz_tool
Process_injection_technique
Donut
Predator_stealer
Trojan.win32.atlantidastealer.a
Geo:
American, America, Asia, Asian
CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
TTPs:
Tactics: 6
Technics: 15
IOCs:
File: 13
Hash: 8
Path: 4
Coin: 2
Url: 6
IP: 1
Soft:
Internet Explorer, Discord, Microsoft Edge, Microsoft Office, Telegram, Google Chrome, Mozilla Firefox, Chrome
Wallets:
auro_wallet, binancewallet, bitclip, bitapp, byone, clover_wallet, cyano, equal_wallet, guarda_wallet, guild_wallet, have more...
Algorithms:
sha256, zip, xor
Win API:
CreateProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, SHGetFolderPathA
Languages:
jscript, dotnet, powershell
Platforms:
intel
Links:
https://github.com/TheWover/donut/blob/master/DonutTest/Program.cshttps://github.com/SecUser1/Necro-Stealerhttps://github.com/TheWover/donuthttps://github.com/SecUser1/PredatorTheStealerTrend Micro
CVE-2024-38112: Void Banshee Targets Windows Users Through Zombie Internet Explorer in Zero-Day Attacks
Our threat hunters discovered CVE-2024-38112, which was used as a zero-day by APT group Void Banshee, to access and execute files through the disabled Internet Explorer using MSHTML. We promptly identified and reported this zero-day vulnerability to Microsoft…