CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2024 USPS Parcel Delivery Themed Smishing Campaign Activity https://inquest.net/blog/usps-parcel-delivery-themed-smishing-campaign-activity Report completeness: Low Industry: Transport ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается эволюционирующая тактика киберпреступников и участников угроз, уделяя особое внимание постоянной угрозе смс-рассылки - комбинации SMS-сообщений и фишинговых атак. В частности, в нем рассказывается о том, как кампании по рассылке смс-сообщений в настоящее время используют темы почтовой службы Соединенных Штатов, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию с помощью убедительных фишинговых сайтов. Анализ демонстрирует механизм использования вредоносных программ, эффективность этих атак с точки зрения злоупотребления доверием, а также результаты исследований доменов и прокси-серверов, используемых злоумышленниками, стоящими за этими кампаниями.
-----
Киберпреступники и участники угроз постоянно совершенствуют свою тактику нацеливания на пользователей и их эксплуатации, при этом одной из постоянных угроз является smishing - комбинация SMS-сообщений и фишинговых атак. В последнее время кампании по рассылке СМС-сообщений используют тематику почтовой службы Соединенных Штатов (USPS), что делает их особенно опасными и сложными для обнаружения, когда они направлены непосредственно на пользователей с помощью текстовых сообщений. Механизм взлома smishing включает в себя перенаправления и целевые страницы, при этом urlscan.io фиксируются случаи, когда фишинговый сайт маскируется под онлайн-приманку USPS. Пользователям предлагается нажать кнопку "Продолжить", после чего они должны предоставить личные данные, такие как адреса доставки, номера телефонов и даже более конфиденциальную информацию, такую как учетные данные для входа в систему, под видом подтверждения личности. Злоумышленник может скомпрометировать жертву различными способами с помощью этого целевого сайта, включая сбор личной информации или инициирование загрузки вредоносных программ.
Эффективность таких атак заключается в использовании доверия жертвы к государственным учреждениям, таким как USPS, и представлении целевых страниц, которые убедительно имитируют законные сайты. В этих атаках часто используются приманки для доставки посылок или заказов, которые часто встречаются в среде угроз, особенно если учесть, что люди обычно ожидают доставки. Примечательно, что на этих фишинговых страницах нет таких распространенных предупреждающих знаков, как грамматические ошибки или странное оформление, что делает их весьма эффективными для обмана пользователей.
Исследование, проведенное InQuest, выявило домены и прокси-серверы, используемые злоумышленниками, стоящими за этими smishing-атаками. Данные показывают, что злоумышленники используют Cloudflare для DNS-хостинга и облачного прокси-сервера, что свидетельствует об уровне развития их инфраструктуры. В ходе анализа также выделяются домены, связанные с этим кластером вредоносных действий, что позволяет получить представление о масштабах и глубине угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается эволюционирующая тактика киберпреступников и участников угроз, уделяя особое внимание постоянной угрозе смс-рассылки - комбинации SMS-сообщений и фишинговых атак. В частности, в нем рассказывается о том, как кампании по рассылке смс-сообщений в настоящее время используют темы почтовой службы Соединенных Штатов, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию с помощью убедительных фишинговых сайтов. Анализ демонстрирует механизм использования вредоносных программ, эффективность этих атак с точки зрения злоупотребления доверием, а также результаты исследований доменов и прокси-серверов, используемых злоумышленниками, стоящими за этими кампаниями.
-----
Киберпреступники и участники угроз постоянно совершенствуют свою тактику нацеливания на пользователей и их эксплуатации, при этом одной из постоянных угроз является smishing - комбинация SMS-сообщений и фишинговых атак. В последнее время кампании по рассылке СМС-сообщений используют тематику почтовой службы Соединенных Штатов (USPS), что делает их особенно опасными и сложными для обнаружения, когда они направлены непосредственно на пользователей с помощью текстовых сообщений. Механизм взлома smishing включает в себя перенаправления и целевые страницы, при этом urlscan.io фиксируются случаи, когда фишинговый сайт маскируется под онлайн-приманку USPS. Пользователям предлагается нажать кнопку "Продолжить", после чего они должны предоставить личные данные, такие как адреса доставки, номера телефонов и даже более конфиденциальную информацию, такую как учетные данные для входа в систему, под видом подтверждения личности. Злоумышленник может скомпрометировать жертву различными способами с помощью этого целевого сайта, включая сбор личной информации или инициирование загрузки вредоносных программ.
Эффективность таких атак заключается в использовании доверия жертвы к государственным учреждениям, таким как USPS, и представлении целевых страниц, которые убедительно имитируют законные сайты. В этих атаках часто используются приманки для доставки посылок или заказов, которые часто встречаются в среде угроз, особенно если учесть, что люди обычно ожидают доставки. Примечательно, что на этих фишинговых страницах нет таких распространенных предупреждающих знаков, как грамматические ошибки или странное оформление, что делает их весьма эффективными для обмана пользователей.
Исследование, проведенное InQuest, выявило домены и прокси-серверы, используемые злоумышленниками, стоящими за этими smishing-атаками. Данные показывают, что злоумышленники используют Cloudflare для DNS-хостинга и облачного прокси-сервера, что свидетельствует об уровне развития их инфраструктуры. В ходе анализа также выделяются домены, связанные с этим кластером вредоносных действий, что позволяет получить представление о масштабах и глубине угрозы.
#ParsedReport #CompletenessHigh
17-07-2024
New Malware Campaign Abusing RDPWrapper and Tailscale to Target Cryptocurrency Users
https://cyble.com/blog/new-malware-campaign-abusing-rdpwrapper-and-tailscale-to-target-cryptocurrency-users
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Rdpwrapper_tool
Tailscale
Byovd_technique
Terminator_tool
Stealc
Zemana_tool
Blackcat
Victims:
Cryptocurrency users
Industry:
Healthcare
Geo:
India, Indian
TTPs:
Tactics: 6
Technics: 9
IOCs:
Command: 3
Path: 1
Url: 6
File: 9
Registry: 9
Hash: 10
Soft:
Windows Defender, curl, OpenSSH
Algorithms:
base64, sha256, zip, xor
Functions:
os_exec_Command
Languages:
powershell, golang
YARA: Found
Links:
17-07-2024
New Malware Campaign Abusing RDPWrapper and Tailscale to Target Cryptocurrency Users
https://cyble.com/blog/new-malware-campaign-abusing-rdpwrapper-and-tailscale-to-target-cryptocurrency-users
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Rdpwrapper_tool
Tailscale
Byovd_technique
Terminator_tool
Stealc
Zemana_tool
Blackcat
Victims:
Cryptocurrency users
Industry:
Healthcare
Geo:
India, Indian
TTPs:
Tactics: 6
Technics: 9
IOCs:
Command: 3
Path: 1
Url: 6
File: 9
Registry: 9
Hash: 10
Soft:
Windows Defender, curl, OpenSSH
Algorithms:
base64, sha256, zip, xor
Functions:
os_exec_Command
Languages:
powershell, golang
YARA: Found
Links:
https://github.com/EvilBytecode/GoDefenderCyble
New Malware Targets Crypto Users Via RDPWrapper, Tailscale
Cyble reveals a cyberattack targeting crypto users using RDPWrapper, Tailscale, and malicious files to gain RDP access. Stay informed.
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2024 New Malware Campaign Abusing RDPWrapper and Tailscale to Target Cryptocurrency Users https://cyble.com/blog/new-malware-campaign-abusing-rdpwrapper-and-tailscale-to-target-cryptocurrency-users Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в раскрытии чрезвычайно сложной кампании кибератак, нацеленной на пользователей криптовалют, с использованием многоэтапного подхода, включающего вредоносные ярлыки, сценарии PowerShell, злоупотребление законными приложениями и сложные вредоносные компоненты. Злоумышленники стремятся получить доступ по протоколу удаленного рабочего стола, используют такие методы, как атаки BYOVD, и потенциально могут украсть конфиденциальную информацию, что подчеркивает необходимость принятия повышенных мер кибербезопасности перед лицом развивающихся угроз.
-----
Cyble Research and Intelligence Labs (CRIL) раскрыла сложную кампанию кибератак, нацеленную на пользователей криптовалют, используя многоэтапный подход, включающий вредоносные ярлыки, сценарии PowerShell и различные компоненты, такие как пакетные файлы, двоичные файлы на основе Go и уязвимый драйвер, известный как Terminator (Spyboy). Злоумышленники используют Zip-файл, содержащий вредоносный файл быстрого доступа (.lnk), который при запуске инициирует серию событий, позволяющих им получить доступ к системе жертвы по протоколу удаленного рабочего стола (RDP). Это включает в себя использование сценариев PowerShell для загрузки дополнительного вредоносного контента и потенциальную настройку атаки Windows BYOVD с использованием драйвера Terminator.
Одним из ключевых аспектов кампании является использование легальных приложений, таких как RDPWrapper для подключения по протоколу RDP и Tailscale для подключения к частной сети злоумышленников, что является относительно новым методом, о котором обычно не сообщается при кибератаках. Злоумышленники нацелены на лиц, связанных с криптовалютной индустрией, особенно в Индии, о чем свидетельствует использование поддельного PDF-файла, связанного с торговлей фьючерсами на криптовалюты на популярной индийской криптобирже CoinDCX.
Злоумышленники пытаются установить обратное соединение, используя аутентификацию Tailscale, чтобы добавить компьютер жертвы в качестве узла в свою частную сеть, позволяя системе жертвы инициировать соединение. RDPWrapper используется для доступа по протоколу RDP, что позволяет проводить несколько сеансов для каждого пользователя на ПК с Windows. Кроме того, кампания включает в себя установку законного драйвера Windows, Terminator, который, как известно, позволяет обходить различные антивирусные программы и решения для обеспечения безопасности.
Кроме того, злоумышленники используют 64-разрядный двоичный код GoLang для защиты от виртуализации и отладки, прерывая процессы, связанные с анализом вредоносных программ, чтобы избежать обнаружения. Они используют различные тактические приемы для получения контроля над устройством жертвы, что может привести к краже данных, финансовым потерям и сбоям в обслуживании. Как только удаленный доступ будет установлен, злоумышленники смогут выполнять дальнейшие вредоносные действия, красть конфиденциальную информацию и проводить разведку в скомпрометированной сети.
Расследования выявили связь между этой кампанией и цепочкой заражения StealC, что позволяет предположить наличие общей угрозы, стоящей за обеими атаками. Кампания демонстрирует стратегическое использование таких методов, как атаки BYOVD, злоупотребление законными приложениями и сложные вредоносные компоненты, для нацеливания на пользователей криптовалют, подчеркивая важность бдительности и надежных мер кибербезопасности перед лицом развивающихся киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в раскрытии чрезвычайно сложной кампании кибератак, нацеленной на пользователей криптовалют, с использованием многоэтапного подхода, включающего вредоносные ярлыки, сценарии PowerShell, злоупотребление законными приложениями и сложные вредоносные компоненты. Злоумышленники стремятся получить доступ по протоколу удаленного рабочего стола, используют такие методы, как атаки BYOVD, и потенциально могут украсть конфиденциальную информацию, что подчеркивает необходимость принятия повышенных мер кибербезопасности перед лицом развивающихся угроз.
-----
Cyble Research and Intelligence Labs (CRIL) раскрыла сложную кампанию кибератак, нацеленную на пользователей криптовалют, используя многоэтапный подход, включающий вредоносные ярлыки, сценарии PowerShell и различные компоненты, такие как пакетные файлы, двоичные файлы на основе Go и уязвимый драйвер, известный как Terminator (Spyboy). Злоумышленники используют Zip-файл, содержащий вредоносный файл быстрого доступа (.lnk), который при запуске инициирует серию событий, позволяющих им получить доступ к системе жертвы по протоколу удаленного рабочего стола (RDP). Это включает в себя использование сценариев PowerShell для загрузки дополнительного вредоносного контента и потенциальную настройку атаки Windows BYOVD с использованием драйвера Terminator.
Одним из ключевых аспектов кампании является использование легальных приложений, таких как RDPWrapper для подключения по протоколу RDP и Tailscale для подключения к частной сети злоумышленников, что является относительно новым методом, о котором обычно не сообщается при кибератаках. Злоумышленники нацелены на лиц, связанных с криптовалютной индустрией, особенно в Индии, о чем свидетельствует использование поддельного PDF-файла, связанного с торговлей фьючерсами на криптовалюты на популярной индийской криптобирже CoinDCX.
Злоумышленники пытаются установить обратное соединение, используя аутентификацию Tailscale, чтобы добавить компьютер жертвы в качестве узла в свою частную сеть, позволяя системе жертвы инициировать соединение. RDPWrapper используется для доступа по протоколу RDP, что позволяет проводить несколько сеансов для каждого пользователя на ПК с Windows. Кроме того, кампания включает в себя установку законного драйвера Windows, Terminator, который, как известно, позволяет обходить различные антивирусные программы и решения для обеспечения безопасности.
Кроме того, злоумышленники используют 64-разрядный двоичный код GoLang для защиты от виртуализации и отладки, прерывая процессы, связанные с анализом вредоносных программ, чтобы избежать обнаружения. Они используют различные тактические приемы для получения контроля над устройством жертвы, что может привести к краже данных, финансовым потерям и сбоям в обслуживании. Как только удаленный доступ будет установлен, злоумышленники смогут выполнять дальнейшие вредоносные действия, красть конфиденциальную информацию и проводить разведку в скомпрометированной сети.
Расследования выявили связь между этой кампанией и цепочкой заражения StealC, что позволяет предположить наличие общей угрозы, стоящей за обеими атаками. Кампания демонстрирует стратегическое использование таких методов, как атаки BYOVD, злоупотребление законными приложениями и сложные вредоносные компоненты, для нацеливания на пользователей криптовалют, подчеркивая важность бдительности и надежных мер кибербезопасности перед лицом развивающихся киберугроз.
#ParsedReport #CompletenessLow
17-07-2024
White Snake: Latest Campaign With Multi-Stage Malware Dropper
https://cyberarmor.tech/white-snake-latest-campaign-with-multi-stage-malware-dropper
Report completeness: Low
Threats:
Whitesnake_stealer
Whitesnake
Antivm
Geo:
India, United kingdom
ChatGPT TTPs:
T1204.002, T1027, T1059.001, T1140, T1089, T1070.004, T1057, T1105, T1071.001, T1016, have more...
IOCs:
File: 4
Hash: 9
Soft:
Telegram, task scheduler
Algorithms:
sha1, zip, base64, gzip, rc4, sha256, md5, aes
Win API:
AmsiScanBuffer, EtwEventWrite
Languages:
powershell
Platforms:
intel
17-07-2024
White Snake: Latest Campaign With Multi-Stage Malware Dropper
https://cyberarmor.tech/white-snake-latest-campaign-with-multi-stage-malware-dropper
Report completeness: Low
Threats:
Whitesnake_stealer
Whitesnake
Antivm
Geo:
India, United kingdom
ChatGPT TTPs:
do not use without manual checkT1204.002, T1027, T1059.001, T1140, T1089, T1070.004, T1057, T1105, T1071.001, T1016, have more...
IOCs:
File: 4
Hash: 9
Soft:
Telegram, task scheduler
Algorithms:
sha1, zip, base64, gzip, rc4, sha256, md5, aes
Win API:
AmsiScanBuffer, EtwEventWrite
Languages:
powershell
Platforms:
intel
cyberarmor.tech
White Snake: Latest Campaign With Multi-Stage Malware Dropper – CyberArmor
Overview The cybersecurity landscape is ever-evolving, with threat actors constantly developing sophisticated methods to evade detection and compromise systems. One of the latest threats is the Tax Invoice-themed campaign, which employs a multi-stage malware…
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2024 White Snake: Latest Campaign With Multi-Stage Malware Dropper https://cyberarmor.tech/white-snake-latest-campaign-with-multi-stage-malware-dropper Report completeness: Low Threats: Whitesnake_stealer Whitesnake…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кампании, посвященной налоговым накладным, подробно рассказывается о сложной программе-похитителе вредоносных программ WhiteSnake, которая использует многоэтапные перехватчики и вредоносные методы для утечки конфиденциальных данных. В нем реализована продвинутая тактика обхода, включая исправление AMSI, выполнение в памяти, управление удаленным доступом и возможности криптоджекинга. Вредоносная программа использует различные функциональные возможности для обеспечения постоянства, уклонения от обнаружения и передачи данных на сервер управления с помощью URL-адреса C2 или Telegram-бота. Жертвами стали такие страны, как Индия и Великобритания, что подчеркивает необходимость принятия надежных мер кибербезопасности против развивающихся киберугроз, таких как WhiteSnake.
-----
Кампания, посвященная налоговым накладным, обсуждается в блоге, в котором рассказывается о сложной программе WhiteSnake malware stealer, о ее многоступенчатой обработке и методах вредоносного по. Первоначальная программа представляет собой пакетный скрипт Windows, отправляемый по электронной почте под видом вложения в налоговую накладную. Этот скрипт запутан и содержит различные наборы данных, ответственные за удаление второго этапа, который включает в себя сценарии PowerShell для выполнения полезной нагрузки вредоносного ПО.
Сценарий PowerShell расшифровывает и распаковывает полезные файлы, чтобы избежать статического анализа, запуская две полезные загрузки последовательно. Первая полезная нагрузка - это исправление интерфейса сканирования вредоносных программ (AMSI), предназначенное для отключения антивирусных проверок, в то время как вторая полезная нагрузка, WhiteSnake loader, загружает зашифрованный stealer в память и запускает его в контексте процесса PowerShell.
WhiteSnake stealer - это легко настраиваемая вредоносная программа, предназначенная для извлечения конфиденциальных данных с использованием таких функций, как защита от вирусов, выполнение в памяти, удаление телеграмм, контроль удаленного доступа, поддержка браузера, кейлоггинг, веб-камера и аудиозапись, и даже возможности криптоджекинга. Вредоносная программа настраивается с помощью жестко заданных настроек и может быть дополнительно настроена с помощью командных опций.
Чтобы обеспечить постоянство, вредоносная программа использует планировщик задач и функцию самоуничтожения, если сохранение не требуется. Она также проверяет наличие виртуальных машин, чтобы избежать использования изолированных сред. Основной особенностью WhiteSnake stealer является возможность генерации отчетов, позволяющая киберпреступникам указывать команды, предназначенные для извлечения определенных данных в формате XML, шифровать и сжимать отчет для передачи на сервер управления.
Передача может происходить через URL-адрес C2 или Telegram-бота, и, согласно исследованиям, такие страны, как Индия и Великобритания, входят в число жертв кампании WhiteSnake. Кампания подчеркивает эволюцию киберугроз и важность надежных мер кибербезопасности для снижения рисков, связанных с такими сложными вредоносными программами, как WhiteSnake. Бдительность и знание таких передовых методов имеют решающее значение для поддержания надежной системы безопасности в цифровом пространстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кампании, посвященной налоговым накладным, подробно рассказывается о сложной программе-похитителе вредоносных программ WhiteSnake, которая использует многоэтапные перехватчики и вредоносные методы для утечки конфиденциальных данных. В нем реализована продвинутая тактика обхода, включая исправление AMSI, выполнение в памяти, управление удаленным доступом и возможности криптоджекинга. Вредоносная программа использует различные функциональные возможности для обеспечения постоянства, уклонения от обнаружения и передачи данных на сервер управления с помощью URL-адреса C2 или Telegram-бота. Жертвами стали такие страны, как Индия и Великобритания, что подчеркивает необходимость принятия надежных мер кибербезопасности против развивающихся киберугроз, таких как WhiteSnake.
-----
Кампания, посвященная налоговым накладным, обсуждается в блоге, в котором рассказывается о сложной программе WhiteSnake malware stealer, о ее многоступенчатой обработке и методах вредоносного по. Первоначальная программа представляет собой пакетный скрипт Windows, отправляемый по электронной почте под видом вложения в налоговую накладную. Этот скрипт запутан и содержит различные наборы данных, ответственные за удаление второго этапа, который включает в себя сценарии PowerShell для выполнения полезной нагрузки вредоносного ПО.
Сценарий PowerShell расшифровывает и распаковывает полезные файлы, чтобы избежать статического анализа, запуская две полезные загрузки последовательно. Первая полезная нагрузка - это исправление интерфейса сканирования вредоносных программ (AMSI), предназначенное для отключения антивирусных проверок, в то время как вторая полезная нагрузка, WhiteSnake loader, загружает зашифрованный stealer в память и запускает его в контексте процесса PowerShell.
WhiteSnake stealer - это легко настраиваемая вредоносная программа, предназначенная для извлечения конфиденциальных данных с использованием таких функций, как защита от вирусов, выполнение в памяти, удаление телеграмм, контроль удаленного доступа, поддержка браузера, кейлоггинг, веб-камера и аудиозапись, и даже возможности криптоджекинга. Вредоносная программа настраивается с помощью жестко заданных настроек и может быть дополнительно настроена с помощью командных опций.
Чтобы обеспечить постоянство, вредоносная программа использует планировщик задач и функцию самоуничтожения, если сохранение не требуется. Она также проверяет наличие виртуальных машин, чтобы избежать использования изолированных сред. Основной особенностью WhiteSnake stealer является возможность генерации отчетов, позволяющая киберпреступникам указывать команды, предназначенные для извлечения определенных данных в формате XML, шифровать и сжимать отчет для передачи на сервер управления.
Передача может происходить через URL-адрес C2 или Telegram-бота, и, согласно исследованиям, такие страны, как Индия и Великобритания, входят в число жертв кампании WhiteSnake. Кампания подчеркивает эволюцию киберугроз и важность надежных мер кибербезопасности для снижения рисков, связанных с такими сложными вредоносными программами, как WhiteSnake. Бдительность и знание таких передовых методов имеют решающее значение для поддержания надежной системы безопасности в цифровом пространстве.
#ParsedReport #CompletenessHigh
17-07-2024
FIN7 Reboot \| Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks
https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks
Report completeness: High
Actors/Campaigns:
Carbanak (motivation: cyber_espionage, cyber_criminal, financially_motivated)
Threats:
Aukill_tool
Revil
Conti
Blackmatter
Blackbasta
Avkiller
Icebot_rat
Lizar_loader
Stupor_actor
Powertrash_tool
Reflectiveloader
Avoslocker
Medusalocker
Blackcat
Trigona
Lockbit
Proxyshell_vuln
Sqlmap_tool
Minodo
Cobalt_strike
Mimikatz_tool
Powerkatz_stealer
Victims:
Hospitality, Energy, Finance, High-tech, Retail, Us companies in manufacturing, Legal and public sectors
Industry:
Financial, Retail, Energy, Healthcare
Geo:
Russia
CVEs:
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1068, T1036.005, T1203
IOCs:
File: 15
Domain: 2
Hash: 100
Path: 2
Url: 3
IP: 76
Soft:
OpenSSH, Process Explorer, Microsoft Exchange
Algorithms:
exhibit, lznt1, 7zip, xor
Win API:
IsDebuggerPresent, SetUnhandledExceptionFilter, UnhandledExceptionFilter
Languages:
powershell
Platforms:
intel
YARA: Found
Links:
17-07-2024
FIN7 Reboot \| Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks
https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks
Report completeness: High
Actors/Campaigns:
Carbanak (motivation: cyber_espionage, cyber_criminal, financially_motivated)
Threats:
Aukill_tool
Revil
Conti
Blackmatter
Blackbasta
Avkiller
Icebot_rat
Lizar_loader
Stupor_actor
Powertrash_tool
Reflectiveloader
Avoslocker
Medusalocker
Blackcat
Trigona
Lockbit
Proxyshell_vuln
Sqlmap_tool
Minodo
Cobalt_strike
Mimikatz_tool
Powerkatz_stealer
Victims:
Hospitality, Energy, Finance, High-tech, Retail, Us companies in manufacturing, Legal and public sectors
Industry:
Financial, Retail, Energy, Healthcare
Geo:
Russia
CVEs:
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1068, T1036.005, T1203
IOCs:
File: 15
Domain: 2
Hash: 100
Path: 2
Url: 3
IP: 76
Soft:
OpenSSH, Process Explorer, Microsoft Exchange
Algorithms:
exhibit, lznt1, 7zip, xor
Win API:
IsDebuggerPresent, SetUnhandledExceptionFilter, UnhandledExceptionFilter
Languages:
powershell
Platforms:
intel
YARA: Found
Links:
https://github.com/hfiref0x/KDU/issues/56https://github.com/stephenfewer/ReflectiveDLLInjection/blob/master/dll/src/ReflectiveLoader.chttps://github.com/sqlmapproject/sqlmaphttps://gist.github.com/antonioCoco/0ce9d3e1367506a05645d65318cc92aehttps://github.com/RedCursorSecurityConsulting/PPLKillerhttps://gist.github.com/antonioCoco/4cc6aff7bcbed2130f6a2eb387d7fe22SentinelOne
FIN7 Reboot | Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks
This research explores how FIN7 has adopted automated attack methods and developed defense evasion techniques previously unseen in the wild.
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2024 FIN7 Reboot \| Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном исследовании группы киберугроз FIN7, финансово мотивированной организации, происходящей из России, ее эволюции, деятельности, инструментов, методов и связей с другими группами, такими как REvil и Conti, с особым акцентом на ее переходе от использования вредоносных программ для POS-систем к операциям с вымогателями и разработке такие инструменты, как AvNeutralizer.
-----
В тексте освещается деятельность и эволюция группы киберугроз, известной как FIN7, которая является финансово мотивированной организацией из России. Группа работает с 2012 года и нацелена на различные отрасли промышленности, что приводит к значительным финансовым потерям в таких отраслях, как гостиничный бизнес, энергетика, финансы, высокие технологии и розничная торговля. Первоначально FIN7 сосредоточилась на использовании вредоносного ПО для POS-терминалов для финансового мошенничества, но в 2020 году переключилась на программы-вымогатели, присоединившись к таким группам, как REvil и Conti, и запустив свои собственные программы-вымогатели как сервис под такими названиями, как Darkside и BlackMatter.
Одним из ключевых аспектов деятельности FIN7 является использование нескольких псевдонимов для сокрытия своей подлинной личности и поддержания преступной деятельности на подпольном рынке. Также было замечено, что группа использует автоматизированные атаки с использованием SQL-инъекций для использования уязвимостей в общедоступных приложениях. FIN7 разработала узкоспециализированный инструмент под названием AvNeutralizer (также известный как AuKill) для взлома систем безопасности. Этот инструмент был распространен в криминальном сообществе и использовался несколькими группами программ-вымогателей. Была обнаружена новая версия AvNeutralizer, использующая технологию, включающую встроенный драйвер Windows ProcLaunchMon.sys для управления решениями безопасности.
Кроме того, FIN7 обладает универсальным кибер-арсеналом, который включает в себя такие инструменты, как Powertrash, Diceloader, Core Impact, бэкдоры на основе SSH и AvNeutralizer. Powertrash, сильно запутанный скрипт PowerShell, используется для загрузки встроенных PE-файлов в память и скрытного выполнения бэкдорной полезной нагрузки. Diceloader, также известный как Lizar и IceBot, представляет собой минимальный бэкдор, используемый FIN7 для создания каналов управления (C2) и контроля скомпрометированных систем.
Использование FIN7 Core Impact, инструмента тестирования на проникновение для целей эксплуатации, соответствует интересам группы в криминальном подполье. Core Impact позволяет создавать независимые от положения программные импланты для контроля эксплуатируемых систем; эти импланты поставляются через Powertrash в рамках кампаний FIN7. Опыт группы в обходе мер безопасности демонстрируется использованием множества методов для взлома решений по обеспечению безопасности и разработкой таких инструментов, как AvNeutralizer.
В исследовании также обсуждается платформа Checkmarks, разработанная FIN7 и предназначенная для автоматизированных атак на общедоступные серверы Microsoft Exchange. Кроме того, были предоставлены правила обнаружения для идентификации инструментов и поведения, связанных с FIN7, включая индикаторы для Powertrash, Diceloader и Core Impact loader.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном исследовании группы киберугроз FIN7, финансово мотивированной организации, происходящей из России, ее эволюции, деятельности, инструментов, методов и связей с другими группами, такими как REvil и Conti, с особым акцентом на ее переходе от использования вредоносных программ для POS-систем к операциям с вымогателями и разработке такие инструменты, как AvNeutralizer.
-----
В тексте освещается деятельность и эволюция группы киберугроз, известной как FIN7, которая является финансово мотивированной организацией из России. Группа работает с 2012 года и нацелена на различные отрасли промышленности, что приводит к значительным финансовым потерям в таких отраслях, как гостиничный бизнес, энергетика, финансы, высокие технологии и розничная торговля. Первоначально FIN7 сосредоточилась на использовании вредоносного ПО для POS-терминалов для финансового мошенничества, но в 2020 году переключилась на программы-вымогатели, присоединившись к таким группам, как REvil и Conti, и запустив свои собственные программы-вымогатели как сервис под такими названиями, как Darkside и BlackMatter.
Одним из ключевых аспектов деятельности FIN7 является использование нескольких псевдонимов для сокрытия своей подлинной личности и поддержания преступной деятельности на подпольном рынке. Также было замечено, что группа использует автоматизированные атаки с использованием SQL-инъекций для использования уязвимостей в общедоступных приложениях. FIN7 разработала узкоспециализированный инструмент под названием AvNeutralizer (также известный как AuKill) для взлома систем безопасности. Этот инструмент был распространен в криминальном сообществе и использовался несколькими группами программ-вымогателей. Была обнаружена новая версия AvNeutralizer, использующая технологию, включающую встроенный драйвер Windows ProcLaunchMon.sys для управления решениями безопасности.
Кроме того, FIN7 обладает универсальным кибер-арсеналом, который включает в себя такие инструменты, как Powertrash, Diceloader, Core Impact, бэкдоры на основе SSH и AvNeutralizer. Powertrash, сильно запутанный скрипт PowerShell, используется для загрузки встроенных PE-файлов в память и скрытного выполнения бэкдорной полезной нагрузки. Diceloader, также известный как Lizar и IceBot, представляет собой минимальный бэкдор, используемый FIN7 для создания каналов управления (C2) и контроля скомпрометированных систем.
Использование FIN7 Core Impact, инструмента тестирования на проникновение для целей эксплуатации, соответствует интересам группы в криминальном подполье. Core Impact позволяет создавать независимые от положения программные импланты для контроля эксплуатируемых систем; эти импланты поставляются через Powertrash в рамках кампаний FIN7. Опыт группы в обходе мер безопасности демонстрируется использованием множества методов для взлома решений по обеспечению безопасности и разработкой таких инструментов, как AvNeutralizer.
В исследовании также обсуждается платформа Checkmarks, разработанная FIN7 и предназначенная для автоматизированных атак на общедоступные серверы Microsoft Exchange. Кроме того, были предоставлены правила обнаружения для идентификации инструментов и поведения, связанных с FIN7, включая индикаторы для Powertrash, Diceloader и Core Impact loader.
#technique
Недокументированные функции загрузки DLL. Стек вызовов LoadLibrary
AUTHORITY рассмотрели недокументированные способы загрузки DLL и написали инструмент с нестандартным способом получения адресов
Прочитать статью можно по ссылке:
https://habr.com/ru/articles/829892/
Недокументированные функции загрузки DLL. Стек вызовов LoadLibrary
AUTHORITY рассмотрели недокументированные способы загрузки DLL и написали инструмент с нестандартным способом получения адресов
Прочитать статью можно по ссылке:
https://habr.com/ru/articles/829892/
Хабр
Недокументированные функции загрузки DLL. Стек вызовов LoadLibrary
Я успешно проболел половину курса системного программирования во время учебы в институте, и вот, спустя некоторое время, я все-таки решил разобраться, как в ОС Windows загружаются DLL от LoadLibrary...
🔥2
#ParsedReport #CompletenessLow
18-07-2024
It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow
https://blog.talosintelligence.com/threat-source-newsletter-july-18-2024
Report completeness: Low
Actors/Campaigns:
Muddywater
Threats:
Muddyrot
Spear-phishing_technique
Scar
Victims:
At&t, Mspy
Industry:
Telco
Geo:
Iranian, Israeli, Poland, Asia, Middle east, Cyprus, Usa, Iran
CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
ChatGPT TTPs:
T1110, T1193, T1566.001, T1589.001
IOCs:
Hash: 10
File: 5
Soft:
Microsoft Outlook, Microsoft Edge, Google Chrome, Microsoft OneDrive, KMSAuto
Crypto:
ethereum
Algorithms:
md5
Win Services:
CVD
18-07-2024
It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow
https://blog.talosintelligence.com/threat-source-newsletter-july-18-2024
Report completeness: Low
Actors/Campaigns:
Muddywater
Threats:
Muddyrot
Spear-phishing_technique
Scar
Victims:
At&t, Mspy
Industry:
Telco
Geo:
Iranian, Israeli, Poland, Asia, Middle east, Cyprus, Usa, Iran
CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
ChatGPT TTPs:
do not use without manual checkT1110, T1193, T1566.001, T1589.001
IOCs:
Hash: 10
File: 5
Soft:
Microsoft Outlook, Microsoft Edge, Google Chrome, Microsoft OneDrive, KMSAuto
Crypto:
ethereum
Algorithms:
md5
Win Services:
CVD
Cisco Talos
It's best to just assume you’ve been involved in a data breach somehow
Telecommunications provider AT&T disclosed earlier this month that adversaries stole a cache of data that contained the phone numbers and call records of “nearly all” of its customers.
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в возникновении значительных утечек данных в 2024 году, рекомендациях по снижению рисков, связанных с этими нарушениями, критике практики раскрытия уязвимостей, использовании проблем, связанных с утечкой данных, при фишинговых атаках и важности осознания безопасности для борьбы с мошенничеством и утечками данных.
-----
В 2024 году уже произошли значительные утечки данных: AT&T раскрыла инцидент, связанный с кражей данных, содержащих телефонные номера и записи звонков примерно 110 миллионов человек. Рекомендации по снижению рисков включают использование уникальных защищенных паролей, сгенерированных менеджером паролей, включение многофакторной аутентификации, отправку предупреждений о мошенничестве в кредитные агентства, использование бесплатных услуг кредитного мониторинга и установку уникальных кодов доступа для изменения учетной записи. Кроме того, инициатива Trend Micro "Нулевой день" подвергла критике Microsoft за то, что она не предоставила должного вознаграждения исследователям за раскрытие уязвимостей. Возникли опасения по поводу эффективности скоординированного раскрытия уязвимостей и проблем с программой CVD Агентства по кибербезопасности и инфраструктурной безопасности США.
В результате взлома mSpy, разработчик приложений для слежки за телефонами, раскрыл личные данные клиентов службе поддержки mSpy. Иранская APT-группа MuddyWater представила новую вредоносную программу BugSleep, которая нацелена на различные организации, включая израильские компании, с помощью фишинговых кампаний. Злоумышленники используют проблемы утечки данных в фишинговых атаках, используя гибридные методы социальной инженерии, такие как вишинг и скрытый фишинг, для компрометации жертв. Они выдают себя за власти, чтобы манипулировать доверием жертв, примером чего может служить кампания, выдающая себя за должностных лиц CySEC и предлагающая фальшивые возвраты средств, связанные с торговой деятельностью на Opteck.
Используя утечку данных в качестве угрозы и приманки, злоумышленники стремятся использовать страх пользователей перед раскрытием данных, заставляя их переходить по вредоносным ссылкам или документам. Успешные кампании принесли значительные суммы в криптовалюте, продемонстрировав эффективность манипулирования опасениями утечки данных. Признавая важность утечек данных для проведения кампаний по борьбе с мошенничеством, организациям и сообществу, занимающемуся безопасностью, крайне важно повышать осведомленность общественности о безопасности. Эта осведомленность позволяет отдельным лицам защитить себя и поддерживает общие усилия по обеспечению безопасности, снижая риски, связанные с утечками данных и мошенничеством.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в возникновении значительных утечек данных в 2024 году, рекомендациях по снижению рисков, связанных с этими нарушениями, критике практики раскрытия уязвимостей, использовании проблем, связанных с утечкой данных, при фишинговых атаках и важности осознания безопасности для борьбы с мошенничеством и утечками данных.
-----
В 2024 году уже произошли значительные утечки данных: AT&T раскрыла инцидент, связанный с кражей данных, содержащих телефонные номера и записи звонков примерно 110 миллионов человек. Рекомендации по снижению рисков включают использование уникальных защищенных паролей, сгенерированных менеджером паролей, включение многофакторной аутентификации, отправку предупреждений о мошенничестве в кредитные агентства, использование бесплатных услуг кредитного мониторинга и установку уникальных кодов доступа для изменения учетной записи. Кроме того, инициатива Trend Micro "Нулевой день" подвергла критике Microsoft за то, что она не предоставила должного вознаграждения исследователям за раскрытие уязвимостей. Возникли опасения по поводу эффективности скоординированного раскрытия уязвимостей и проблем с программой CVD Агентства по кибербезопасности и инфраструктурной безопасности США.
В результате взлома mSpy, разработчик приложений для слежки за телефонами, раскрыл личные данные клиентов службе поддержки mSpy. Иранская APT-группа MuddyWater представила новую вредоносную программу BugSleep, которая нацелена на различные организации, включая израильские компании, с помощью фишинговых кампаний. Злоумышленники используют проблемы утечки данных в фишинговых атаках, используя гибридные методы социальной инженерии, такие как вишинг и скрытый фишинг, для компрометации жертв. Они выдают себя за власти, чтобы манипулировать доверием жертв, примером чего может служить кампания, выдающая себя за должностных лиц CySEC и предлагающая фальшивые возвраты средств, связанные с торговой деятельностью на Opteck.
Используя утечку данных в качестве угрозы и приманки, злоумышленники стремятся использовать страх пользователей перед раскрытием данных, заставляя их переходить по вредоносным ссылкам или документам. Успешные кампании принесли значительные суммы в криптовалюте, продемонстрировав эффективность манипулирования опасениями утечки данных. Признавая важность утечек данных для проведения кампаний по борьбе с мошенничеством, организациям и сообществу, занимающемуся безопасностью, крайне важно повышать осведомленность общественности о безопасности. Эта осведомленность позволяет отдельным лицам защитить себя и поддерживает общие усилия по обеспечению безопасности, снижая риски, связанные с утечками данных и мошенничеством.
#ParsedReport #CompletenessLow
18-07-2024
Deep Dive: Exposing Stealthy New BlackSuit Ransomware
https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware
Report completeness: Low
Threats:
Blacksuit
Royal_ransomware
Conti
Blackbasta
Shadow_copies_delete_technique
Vssadmin_tool
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool
Victims:
Kadokawa corporation
Industry:
Financial
ChatGPT TTPs:
T1486, T1140, T1070.004, T1078, T1210, T1189
IOCs:
File: 1
Hash: 13
Soft:
bcdedit
18-07-2024
Deep Dive: Exposing Stealthy New BlackSuit Ransomware
https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware
Report completeness: Low
Threats:
Blacksuit
Royal_ransomware
Conti
Blackbasta
Shadow_copies_delete_technique
Vssadmin_tool
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool
Victims:
Kadokawa corporation
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1486, T1140, T1070.004, T1078, T1210, T1189
IOCs:
File: 1
Hash: 13
Soft:
bcdedit
Deep Instinct
Deep Dive: Exposing BlackSuit Ransomware
Take a deep dive into BlackSuit ransomware and explore its capabilities, deployment, and some current targets. Explore how Deep Instinct is able to detect and prevent BlackSuit from taking advantage of your data.
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 Deep Dive: Exposing Stealthy New BlackSuit Ransomware https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware Report completeness: Low Threats: Blacksuit Royal_ransomware Conti Blackbasta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа программ-вымогателей BlackSuit превратилась в серьезную угрозу, демонстрируя сходство со штаммом Royal ransomware и потенциально связанную с Conti group. Группа обладает передовыми возможностями для борьбы с уязвимыми системами, а новые версии программ-вымогателей разрабатываются таким образом, чтобы более эффективно избегать обнаружения. Программа-вымогатель BlackSuit может маскироваться под законные приложения, что затрудняет обнаружение и удаление жизненно важных возможностей восстановления для жертв. Группа использует различные направления атак и инструменты, использует темную веб-платформу для составления списков жертв и угрожает опубликовать утерянные данные, если требования о выкупе не будут выполнены. Раскрытие конфиденциальной информации подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
-----
Программа-вымогатель BlackSuit стала серьезной угрозой, и корпорация KADOKAWA стала жертвой атаки программы-вымогателя, совершенной этой группой. BlackSuit, который напоминает программу-вымогателя Royal и, возможно, связан с Conti group, продемонстрировал сложные возможности в борьбе с уязвимыми системами. Группа программ-вымогателей пригрозила обнародовать украденную информацию, если их требования о выкупе не будут выполнены до 1 июля.
Deep Instinct, решение для обеспечения кибербезопасности, смогло обнаружить и предотвратить компрометацию данных программой-вымогателем BlackSuit, используя механизм защиты восьмимесячной давности. Однако новые образцы программы-вымогателя BlackSuit были усовершенствованы, чтобы более эффективно избегать обнаружения. Эти обновленные версии включают в себя дополнительные уровни сложности, такие как закодированные строки и импортированные библиотеки DLL для антианализа, что затрудняет обнаружение и анализ вредоносного ПО.
Одним из заметных изменений является способность программы-вымогателя BlackSuit маскироваться под законное приложение, в частности, имитируя антивирусное программное обеспечение Qihoo 360. Используя ложные водяные знаки и вводя токен в командную строку, программа-вымогатель может скрытно работать в системе. Кроме того, программа-вымогатель BlackSuit способна удалять теневые копии и отключать безопасный режим, что еще больше усложняет процесс восстановления для жертв.
Первоначальные направления атак, используемые программой-вымогателем BlackSuit, включают использование уязвимостей в протоколе удаленного рабочего стола (RDP), VPN, брандмауэрах, вложениях электронной почты Office, содержащих макросы, торрент-сайтах, вредоносной рекламе и различных сторонних троянских программах. Также было замечено, что злоумышленники используют такие инструменты, как CobaltStrike, WinRAR, PUTTY, Rclone, Advanced IP Scanner, Mimikatz и GMER, для облегчения своих атак, расширения потенциального охвата и воздействия своей вредоносной деятельности.
BlackSuit управляет темной веб-платформой, где они составляют список всех известных жертв и угрожают опубликовать отфильтрованные данные, если требования о выкупе не будут выполнены в течение указанного срока. На этой платформе представлены данные жертв, содержащие ключевую информацию об их организациях, включая отрасль, количество сотрудников, доходы и контактные данные. Раскрытие конфиденциальной информации создает значительные риски для пострадавших организаций, что подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа программ-вымогателей BlackSuit превратилась в серьезную угрозу, демонстрируя сходство со штаммом Royal ransomware и потенциально связанную с Conti group. Группа обладает передовыми возможностями для борьбы с уязвимыми системами, а новые версии программ-вымогателей разрабатываются таким образом, чтобы более эффективно избегать обнаружения. Программа-вымогатель BlackSuit может маскироваться под законные приложения, что затрудняет обнаружение и удаление жизненно важных возможностей восстановления для жертв. Группа использует различные направления атак и инструменты, использует темную веб-платформу для составления списков жертв и угрожает опубликовать утерянные данные, если требования о выкупе не будут выполнены. Раскрытие конфиденциальной информации подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
-----
Программа-вымогатель BlackSuit стала серьезной угрозой, и корпорация KADOKAWA стала жертвой атаки программы-вымогателя, совершенной этой группой. BlackSuit, который напоминает программу-вымогателя Royal и, возможно, связан с Conti group, продемонстрировал сложные возможности в борьбе с уязвимыми системами. Группа программ-вымогателей пригрозила обнародовать украденную информацию, если их требования о выкупе не будут выполнены до 1 июля.
Deep Instinct, решение для обеспечения кибербезопасности, смогло обнаружить и предотвратить компрометацию данных программой-вымогателем BlackSuit, используя механизм защиты восьмимесячной давности. Однако новые образцы программы-вымогателя BlackSuit были усовершенствованы, чтобы более эффективно избегать обнаружения. Эти обновленные версии включают в себя дополнительные уровни сложности, такие как закодированные строки и импортированные библиотеки DLL для антианализа, что затрудняет обнаружение и анализ вредоносного ПО.
Одним из заметных изменений является способность программы-вымогателя BlackSuit маскироваться под законное приложение, в частности, имитируя антивирусное программное обеспечение Qihoo 360. Используя ложные водяные знаки и вводя токен в командную строку, программа-вымогатель может скрытно работать в системе. Кроме того, программа-вымогатель BlackSuit способна удалять теневые копии и отключать безопасный режим, что еще больше усложняет процесс восстановления для жертв.
Первоначальные направления атак, используемые программой-вымогателем BlackSuit, включают использование уязвимостей в протоколе удаленного рабочего стола (RDP), VPN, брандмауэрах, вложениях электронной почты Office, содержащих макросы, торрент-сайтах, вредоносной рекламе и различных сторонних троянских программах. Также было замечено, что злоумышленники используют такие инструменты, как CobaltStrike, WinRAR, PUTTY, Rclone, Advanced IP Scanner, Mimikatz и GMER, для облегчения своих атак, расширения потенциального охвата и воздействия своей вредоносной деятельности.
BlackSuit управляет темной веб-платформой, где они составляют список всех известных жертв и угрожают опубликовать отфильтрованные данные, если требования о выкупе не будут выполнены в течение указанного срока. На этой платформе представлены данные жертв, содержащие ключевую информацию об их организациях, включая отрасль, количество сотрудников, доходы и контактные данные. Раскрытие конфиденциальной информации создает значительные риски для пострадавших организаций, что подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
#ParsedReport #CompletenessLow
18-07-2024
UAC-0180 Targeted Cyber Attacks Against Defense Enterprises Using GLUEEGG / DROPCLUE / ATERA (CERT-UA#10375)
https://cert.gov.ua/article/6280099
Report completeness: Low
Actors/Campaigns:
Uac_0180
Threats:
Glueegg
Dropclue
Atera_tool
Acrobait
Rosebloom
Rosethorn
Victims:
Defense enterprises, Employees of defense enterprises, Defense forces of ukraine
Industry:
Government
Geo:
Ukrainian, Ukraine
ChatGPT TTPs:
T1566.002, T1204.001, T1027, T1105, T1059.003, T1036.005
IOCs:
File: 11
Hash: 26
Soft:
curl
Algorithms:
zip, xor
Languages:
lua, rust
18-07-2024
UAC-0180 Targeted Cyber Attacks Against Defense Enterprises Using GLUEEGG / DROPCLUE / ATERA (CERT-UA#10375)
https://cert.gov.ua/article/6280099
Report completeness: Low
Actors/Campaigns:
Uac_0180
Threats:
Glueegg
Dropclue
Atera_tool
Acrobait
Rosebloom
Rosethorn
Victims:
Defense enterprises, Employees of defense enterprises, Defense forces of ukraine
Industry:
Government
Geo:
Ukrainian, Ukraine
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.001, T1027, T1105, T1059.003, T1036.005
IOCs:
File: 11
Hash: 26
Soft:
curl
Algorithms:
zip, xor
Languages:
lua, rust
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.