CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2024 USPS Parcel Delivery Themed Smishing Campaign Activity https://inquest.net/blog/usps-parcel-delivery-themed-smishing-campaign-activity Report completeness: Low Industry: Transport ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте обсуждается эволюционирующая тактика киберпреступников и участников угроз, уделяя особое внимание постоянной угрозе смс-рассылки - комбинации SMS-сообщений и фишинговых атак. В частности, в нем рассказывается о том, как кампании по рассылке смс-сообщений в настоящее время используют темы почтовой службы Соединенных Штатов, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию с помощью убедительных фишинговых сайтов. Анализ демонстрирует механизм использования вредоносных программ, эффективность этих атак с точки зрения злоупотребления доверием, а также результаты исследований доменов и прокси-серверов, используемых злоумышленниками, стоящими за этими кампаниями.
-----

Киберпреступники и участники угроз постоянно совершенствуют свою тактику нацеливания на пользователей и их эксплуатации, при этом одной из постоянных угроз является smishing - комбинация SMS-сообщений и фишинговых атак. В последнее время кампании по рассылке СМС-сообщений используют тематику почтовой службы Соединенных Штатов (USPS), что делает их особенно опасными и сложными для обнаружения, когда они направлены непосредственно на пользователей с помощью текстовых сообщений. Механизм взлома smishing включает в себя перенаправления и целевые страницы, при этом urlscan.io фиксируются случаи, когда фишинговый сайт маскируется под онлайн-приманку USPS. Пользователям предлагается нажать кнопку "Продолжить", после чего они должны предоставить личные данные, такие как адреса доставки, номера телефонов и даже более конфиденциальную информацию, такую как учетные данные для входа в систему, под видом подтверждения личности. Злоумышленник может скомпрометировать жертву различными способами с помощью этого целевого сайта, включая сбор личной информации или инициирование загрузки вредоносных программ.

Эффективность таких атак заключается в использовании доверия жертвы к государственным учреждениям, таким как USPS, и представлении целевых страниц, которые убедительно имитируют законные сайты. В этих атаках часто используются приманки для доставки посылок или заказов, которые часто встречаются в среде угроз, особенно если учесть, что люди обычно ожидают доставки. Примечательно, что на этих фишинговых страницах нет таких распространенных предупреждающих знаков, как грамматические ошибки или странное оформление, что делает их весьма эффективными для обмана пользователей.

Исследование, проведенное InQuest, выявило домены и прокси-серверы, используемые злоумышленниками, стоящими за этими smishing-атаками. Данные показывают, что злоумышленники используют Cloudflare для DNS-хостинга и облачного прокси-сервера, что свидетельствует об уровне развития их инфраструктуры. В ходе анализа также выделяются домены, связанные с этим кластером вредоносных действий, что позволяет получить представление о масштабах и глубине угрозы.
#ParsedReport #CompletenessHigh
17-07-2024

New Malware Campaign Abusing RDPWrapper and Tailscale to Target Cryptocurrency Users

https://cyble.com/blog/new-malware-campaign-abusing-rdpwrapper-and-tailscale-to-target-cryptocurrency-users

Report completeness: High

Actors/Campaigns:
Kimsuky

Threats:
Rdpwrapper_tool
Tailscale
Byovd_technique
Terminator_tool
Stealc
Zemana_tool
Blackcat

Victims:
Cryptocurrency users

Industry:
Healthcare

Geo:
India, Indian

TTPs:
Tactics: 6
Technics: 9

IOCs:
Command: 3
Path: 1
Url: 6
File: 9
Registry: 9
Hash: 10

Soft:
Windows Defender, curl, OpenSSH

Algorithms:
base64, sha256, zip, xor

Functions:
os_exec_Command

Languages:
powershell, golang

YARA: Found

Links:
https://github.com/EvilBytecode/GoDefender
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2024 New Malware Campaign Abusing RDPWrapper and Tailscale to Target Cryptocurrency Users https://cyble.com/blog/new-malware-campaign-abusing-rdpwrapper-and-tailscale-to-target-cryptocurrency-users Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в раскрытии чрезвычайно сложной кампании кибератак, нацеленной на пользователей криптовалют, с использованием многоэтапного подхода, включающего вредоносные ярлыки, сценарии PowerShell, злоупотребление законными приложениями и сложные вредоносные компоненты. Злоумышленники стремятся получить доступ по протоколу удаленного рабочего стола, используют такие методы, как атаки BYOVD, и потенциально могут украсть конфиденциальную информацию, что подчеркивает необходимость принятия повышенных мер кибербезопасности перед лицом развивающихся угроз.
-----

Cyble Research and Intelligence Labs (CRIL) раскрыла сложную кампанию кибератак, нацеленную на пользователей криптовалют, используя многоэтапный подход, включающий вредоносные ярлыки, сценарии PowerShell и различные компоненты, такие как пакетные файлы, двоичные файлы на основе Go и уязвимый драйвер, известный как Terminator (Spyboy). Злоумышленники используют Zip-файл, содержащий вредоносный файл быстрого доступа (.lnk), который при запуске инициирует серию событий, позволяющих им получить доступ к системе жертвы по протоколу удаленного рабочего стола (RDP). Это включает в себя использование сценариев PowerShell для загрузки дополнительного вредоносного контента и потенциальную настройку атаки Windows BYOVD с использованием драйвера Terminator.

Одним из ключевых аспектов кампании является использование легальных приложений, таких как RDPWrapper для подключения по протоколу RDP и Tailscale для подключения к частной сети злоумышленников, что является относительно новым методом, о котором обычно не сообщается при кибератаках. Злоумышленники нацелены на лиц, связанных с криптовалютной индустрией, особенно в Индии, о чем свидетельствует использование поддельного PDF-файла, связанного с торговлей фьючерсами на криптовалюты на популярной индийской криптобирже CoinDCX.

Злоумышленники пытаются установить обратное соединение, используя аутентификацию Tailscale, чтобы добавить компьютер жертвы в качестве узла в свою частную сеть, позволяя системе жертвы инициировать соединение. RDPWrapper используется для доступа по протоколу RDP, что позволяет проводить несколько сеансов для каждого пользователя на ПК с Windows. Кроме того, кампания включает в себя установку законного драйвера Windows, Terminator, который, как известно, позволяет обходить различные антивирусные программы и решения для обеспечения безопасности.

Кроме того, злоумышленники используют 64-разрядный двоичный код GoLang для защиты от виртуализации и отладки, прерывая процессы, связанные с анализом вредоносных программ, чтобы избежать обнаружения. Они используют различные тактические приемы для получения контроля над устройством жертвы, что может привести к краже данных, финансовым потерям и сбоям в обслуживании. Как только удаленный доступ будет установлен, злоумышленники смогут выполнять дальнейшие вредоносные действия, красть конфиденциальную информацию и проводить разведку в скомпрометированной сети.

Расследования выявили связь между этой кампанией и цепочкой заражения StealC, что позволяет предположить наличие общей угрозы, стоящей за обеими атаками. Кампания демонстрирует стратегическое использование таких методов, как атаки BYOVD, злоупотребление законными приложениями и сложные вредоносные компоненты, для нацеливания на пользователей криптовалют, подчеркивая важность бдительности и надежных мер кибербезопасности перед лицом развивающихся киберугроз.
#ParsedReport #CompletenessLow
17-07-2024

White Snake: Latest Campaign With Multi-Stage Malware Dropper

https://cyberarmor.tech/white-snake-latest-campaign-with-multi-stage-malware-dropper

Report completeness: Low

Threats:
Whitesnake_stealer
Whitesnake
Antivm

Geo:
India, United kingdom

ChatGPT TTPs:
do not use without manual check
T1204.002, T1027, T1059.001, T1140, T1089, T1070.004, T1057, T1105, T1071.001, T1016, have more...

IOCs:
File: 4
Hash: 9

Soft:
Telegram, task scheduler

Algorithms:
sha1, zip, base64, gzip, rc4, sha256, md5, aes

Win API:
AmsiScanBuffer, EtwEventWrite

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2024 White Snake: Latest Campaign With Multi-Stage Malware Dropper https://cyberarmor.tech/white-snake-latest-campaign-with-multi-stage-malware-dropper Report completeness: Low Threats: Whitesnake_stealer Whitesnake…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В кампании, посвященной налоговым накладным, подробно рассказывается о сложной программе-похитителе вредоносных программ WhiteSnake, которая использует многоэтапные перехватчики и вредоносные методы для утечки конфиденциальных данных. В нем реализована продвинутая тактика обхода, включая исправление AMSI, выполнение в памяти, управление удаленным доступом и возможности криптоджекинга. Вредоносная программа использует различные функциональные возможности для обеспечения постоянства, уклонения от обнаружения и передачи данных на сервер управления с помощью URL-адреса C2 или Telegram-бота. Жертвами стали такие страны, как Индия и Великобритания, что подчеркивает необходимость принятия надежных мер кибербезопасности против развивающихся киберугроз, таких как WhiteSnake.
-----

Кампания, посвященная налоговым накладным, обсуждается в блоге, в котором рассказывается о сложной программе WhiteSnake malware stealer, о ее многоступенчатой обработке и методах вредоносного по. Первоначальная программа представляет собой пакетный скрипт Windows, отправляемый по электронной почте под видом вложения в налоговую накладную. Этот скрипт запутан и содержит различные наборы данных, ответственные за удаление второго этапа, который включает в себя сценарии PowerShell для выполнения полезной нагрузки вредоносного ПО.

Сценарий PowerShell расшифровывает и распаковывает полезные файлы, чтобы избежать статического анализа, запуская две полезные загрузки последовательно. Первая полезная нагрузка - это исправление интерфейса сканирования вредоносных программ (AMSI), предназначенное для отключения антивирусных проверок, в то время как вторая полезная нагрузка, WhiteSnake loader, загружает зашифрованный stealer в память и запускает его в контексте процесса PowerShell.

WhiteSnake stealer - это легко настраиваемая вредоносная программа, предназначенная для извлечения конфиденциальных данных с использованием таких функций, как защита от вирусов, выполнение в памяти, удаление телеграмм, контроль удаленного доступа, поддержка браузера, кейлоггинг, веб-камера и аудиозапись, и даже возможности криптоджекинга. Вредоносная программа настраивается с помощью жестко заданных настроек и может быть дополнительно настроена с помощью командных опций.

Чтобы обеспечить постоянство, вредоносная программа использует планировщик задач и функцию самоуничтожения, если сохранение не требуется. Она также проверяет наличие виртуальных машин, чтобы избежать использования изолированных сред. Основной особенностью WhiteSnake stealer является возможность генерации отчетов, позволяющая киберпреступникам указывать команды, предназначенные для извлечения определенных данных в формате XML, шифровать и сжимать отчет для передачи на сервер управления.

Передача может происходить через URL-адрес C2 или Telegram-бота, и, согласно исследованиям, такие страны, как Индия и Великобритания, входят в число жертв кампании WhiteSnake. Кампания подчеркивает эволюцию киберугроз и важность надежных мер кибербезопасности для снижения рисков, связанных с такими сложными вредоносными программами, как WhiteSnake. Бдительность и знание таких передовых методов имеют решающее значение для поддержания надежной системы безопасности в цифровом пространстве.
#ParsedReport #CompletenessHigh
17-07-2024

FIN7 Reboot \| Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks

https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks

Report completeness: High

Actors/Campaigns:
Carbanak (motivation: cyber_espionage, cyber_criminal, financially_motivated)

Threats:
Aukill_tool
Revil
Conti
Blackmatter
Blackbasta
Avkiller
Icebot_rat
Lizar_loader
Stupor_actor
Powertrash_tool
Reflectiveloader
Avoslocker
Medusalocker
Blackcat
Trigona
Lockbit
Proxyshell_vuln
Sqlmap_tool
Minodo
Cobalt_strike
Mimikatz_tool
Powerkatz_stealer

Victims:
Hospitality, Energy, Finance, High-tech, Retail, Us companies in manufacturing, Legal and public sectors

Industry:
Financial, Retail, Energy, Healthcare

Geo:
Russia

CVEs:
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1068, T1036.005, T1203

IOCs:
File: 15
Domain: 2
Hash: 100
Path: 2
Url: 3
IP: 76

Soft:
OpenSSH, Process Explorer, Microsoft Exchange

Algorithms:
exhibit, lznt1, 7zip, xor

Win API:
IsDebuggerPresent, SetUnhandledExceptionFilter, UnhandledExceptionFilter

Languages:
powershell

Platforms:
intel

YARA: Found

Links:
https://github.com/hfiref0x/KDU/issues/56
https://github.com/stephenfewer/ReflectiveDLLInjection/blob/master/dll/src/ReflectiveLoader.c
https://github.com/sqlmapproject/sqlmap
https://gist.github.com/antonioCoco/0ce9d3e1367506a05645d65318cc92ae
https://github.com/RedCursorSecurityConsulting/PPLKiller
https://gist.github.com/antonioCoco/4cc6aff7bcbed2130f6a2eb387d7fe22
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2024 FIN7 Reboot \| Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном исследовании группы киберугроз FIN7, финансово мотивированной организации, происходящей из России, ее эволюции, деятельности, инструментов, методов и связей с другими группами, такими как REvil и Conti, с особым акцентом на ее переходе от использования вредоносных программ для POS-систем к операциям с вымогателями и разработке такие инструменты, как AvNeutralizer.
-----

В тексте освещается деятельность и эволюция группы киберугроз, известной как FIN7, которая является финансово мотивированной организацией из России. Группа работает с 2012 года и нацелена на различные отрасли промышленности, что приводит к значительным финансовым потерям в таких отраслях, как гостиничный бизнес, энергетика, финансы, высокие технологии и розничная торговля. Первоначально FIN7 сосредоточилась на использовании вредоносного ПО для POS-терминалов для финансового мошенничества, но в 2020 году переключилась на программы-вымогатели, присоединившись к таким группам, как REvil и Conti, и запустив свои собственные программы-вымогатели как сервис под такими названиями, как Darkside и BlackMatter.

Одним из ключевых аспектов деятельности FIN7 является использование нескольких псевдонимов для сокрытия своей подлинной личности и поддержания преступной деятельности на подпольном рынке. Также было замечено, что группа использует автоматизированные атаки с использованием SQL-инъекций для использования уязвимостей в общедоступных приложениях. FIN7 разработала узкоспециализированный инструмент под названием AvNeutralizer (также известный как AuKill) для взлома систем безопасности. Этот инструмент был распространен в криминальном сообществе и использовался несколькими группами программ-вымогателей. Была обнаружена новая версия AvNeutralizer, использующая технологию, включающую встроенный драйвер Windows ProcLaunchMon.sys для управления решениями безопасности.

Кроме того, FIN7 обладает универсальным кибер-арсеналом, который включает в себя такие инструменты, как Powertrash, Diceloader, Core Impact, бэкдоры на основе SSH и AvNeutralizer. Powertrash, сильно запутанный скрипт PowerShell, используется для загрузки встроенных PE-файлов в память и скрытного выполнения бэкдорной полезной нагрузки. Diceloader, также известный как Lizar и IceBot, представляет собой минимальный бэкдор, используемый FIN7 для создания каналов управления (C2) и контроля скомпрометированных систем.

Использование FIN7 Core Impact, инструмента тестирования на проникновение для целей эксплуатации, соответствует интересам группы в криминальном подполье. Core Impact позволяет создавать независимые от положения программные импланты для контроля эксплуатируемых систем; эти импланты поставляются через Powertrash в рамках кампаний FIN7. Опыт группы в обходе мер безопасности демонстрируется использованием множества методов для взлома решений по обеспечению безопасности и разработкой таких инструментов, как AvNeutralizer.

В исследовании также обсуждается платформа Checkmarks, разработанная FIN7 и предназначенная для автоматизированных атак на общедоступные серверы Microsoft Exchange. Кроме того, были предоставлены правила обнаружения для идентификации инструментов и поведения, связанных с FIN7, включая индикаторы для Powertrash, Diceloader и Core Impact loader.
#technique

Недокументированные функции загрузки DLL. Стек вызовов LoadLibrary

AUTHORITY рассмотрели недокументированные способы загрузки DLL и написали инструмент с нестандартным способом получения адресов

Прочитать статью можно по ссылке:
https://habr.com/ru/articles/829892/
🔥2
#ParsedReport #CompletenessLow
18-07-2024

It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow

https://blog.talosintelligence.com/threat-source-newsletter-july-18-2024

Report completeness: Low

Actors/Campaigns:
Muddywater

Threats:
Muddyrot
Spear-phishing_technique
Scar

Victims:
At&t, Mspy

Industry:
Telco

Geo:
Iranian, Israeli, Poland, Asia, Middle east, Cyprus, Usa, Iran

CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...

ChatGPT TTPs:
do not use without manual check
T1110, T1193, T1566.001, T1589.001

IOCs:
Hash: 10
File: 5

Soft:
Microsoft Outlook, Microsoft Edge, Google Chrome, Microsoft OneDrive, KMSAuto

Crypto:
ethereum

Algorithms:
md5

Win Services:
CVD
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в возникновении значительных утечек данных в 2024 году, рекомендациях по снижению рисков, связанных с этими нарушениями, критике практики раскрытия уязвимостей, использовании проблем, связанных с утечкой данных, при фишинговых атаках и важности осознания безопасности для борьбы с мошенничеством и утечками данных.
-----

В 2024 году уже произошли значительные утечки данных: AT&T раскрыла инцидент, связанный с кражей данных, содержащих телефонные номера и записи звонков примерно 110 миллионов человек. Рекомендации по снижению рисков включают использование уникальных защищенных паролей, сгенерированных менеджером паролей, включение многофакторной аутентификации, отправку предупреждений о мошенничестве в кредитные агентства, использование бесплатных услуг кредитного мониторинга и установку уникальных кодов доступа для изменения учетной записи. Кроме того, инициатива Trend Micro "Нулевой день" подвергла критике Microsoft за то, что она не предоставила должного вознаграждения исследователям за раскрытие уязвимостей. Возникли опасения по поводу эффективности скоординированного раскрытия уязвимостей и проблем с программой CVD Агентства по кибербезопасности и инфраструктурной безопасности США.

В результате взлома mSpy, разработчик приложений для слежки за телефонами, раскрыл личные данные клиентов службе поддержки mSpy. Иранская APT-группа MuddyWater представила новую вредоносную программу BugSleep, которая нацелена на различные организации, включая израильские компании, с помощью фишинговых кампаний. Злоумышленники используют проблемы утечки данных в фишинговых атаках, используя гибридные методы социальной инженерии, такие как вишинг и скрытый фишинг, для компрометации жертв. Они выдают себя за власти, чтобы манипулировать доверием жертв, примером чего может служить кампания, выдающая себя за должностных лиц CySEC и предлагающая фальшивые возвраты средств, связанные с торговой деятельностью на Opteck.

Используя утечку данных в качестве угрозы и приманки, злоумышленники стремятся использовать страх пользователей перед раскрытием данных, заставляя их переходить по вредоносным ссылкам или документам. Успешные кампании принесли значительные суммы в криптовалюте, продемонстрировав эффективность манипулирования опасениями утечки данных. Признавая важность утечек данных для проведения кампаний по борьбе с мошенничеством, организациям и сообществу, занимающемуся безопасностью, крайне важно повышать осведомленность общественности о безопасности. Эта осведомленность позволяет отдельным лицам защитить себя и поддерживает общие усилия по обеспечению безопасности, снижая риски, связанные с утечками данных и мошенничеством.
#ParsedReport #CompletenessLow
18-07-2024

Deep Dive: Exposing Stealthy New BlackSuit Ransomware

https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware

Report completeness: Low

Threats:
Blacksuit
Royal_ransomware
Conti
Blackbasta
Shadow_copies_delete_technique
Vssadmin_tool
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool

Victims:
Kadokawa corporation

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1486, T1140, T1070.004, T1078, T1210, T1189

IOCs:
File: 1
Hash: 13

Soft:
bcdedit
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 Deep Dive: Exposing Stealthy New BlackSuit Ransomware https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware Report completeness: Low Threats: Blacksuit Royal_ransomware Conti Blackbasta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа программ-вымогателей BlackSuit превратилась в серьезную угрозу, демонстрируя сходство со штаммом Royal ransomware и потенциально связанную с Conti group. Группа обладает передовыми возможностями для борьбы с уязвимыми системами, а новые версии программ-вымогателей разрабатываются таким образом, чтобы более эффективно избегать обнаружения. Программа-вымогатель BlackSuit может маскироваться под законные приложения, что затрудняет обнаружение и удаление жизненно важных возможностей восстановления для жертв. Группа использует различные направления атак и инструменты, использует темную веб-платформу для составления списков жертв и угрожает опубликовать утерянные данные, если требования о выкупе не будут выполнены. Раскрытие конфиденциальной информации подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
-----

Программа-вымогатель BlackSuit стала серьезной угрозой, и корпорация KADOKAWA стала жертвой атаки программы-вымогателя, совершенной этой группой. BlackSuit, который напоминает программу-вымогателя Royal и, возможно, связан с Conti group, продемонстрировал сложные возможности в борьбе с уязвимыми системами. Группа программ-вымогателей пригрозила обнародовать украденную информацию, если их требования о выкупе не будут выполнены до 1 июля.

Deep Instinct, решение для обеспечения кибербезопасности, смогло обнаружить и предотвратить компрометацию данных программой-вымогателем BlackSuit, используя механизм защиты восьмимесячной давности. Однако новые образцы программы-вымогателя BlackSuit были усовершенствованы, чтобы более эффективно избегать обнаружения. Эти обновленные версии включают в себя дополнительные уровни сложности, такие как закодированные строки и импортированные библиотеки DLL для антианализа, что затрудняет обнаружение и анализ вредоносного ПО.

Одним из заметных изменений является способность программы-вымогателя BlackSuit маскироваться под законное приложение, в частности, имитируя антивирусное программное обеспечение Qihoo 360. Используя ложные водяные знаки и вводя токен в командную строку, программа-вымогатель может скрытно работать в системе. Кроме того, программа-вымогатель BlackSuit способна удалять теневые копии и отключать безопасный режим, что еще больше усложняет процесс восстановления для жертв.

Первоначальные направления атак, используемые программой-вымогателем BlackSuit, включают использование уязвимостей в протоколе удаленного рабочего стола (RDP), VPN, брандмауэрах, вложениях электронной почты Office, содержащих макросы, торрент-сайтах, вредоносной рекламе и различных сторонних троянских программах. Также было замечено, что злоумышленники используют такие инструменты, как CobaltStrike, WinRAR, PUTTY, Rclone, Advanced IP Scanner, Mimikatz и GMER, для облегчения своих атак, расширения потенциального охвата и воздействия своей вредоносной деятельности.

BlackSuit управляет темной веб-платформой, где они составляют список всех известных жертв и угрожают опубликовать отфильтрованные данные, если требования о выкупе не будут выполнены в течение указанного срока. На этой платформе представлены данные жертв, содержащие ключевую информацию об их организациях, включая отрасль, количество сотрудников, доходы и контактные данные. Раскрытие конфиденциальной информации создает значительные риски для пострадавших организаций, что подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
#ParsedReport #CompletenessLow
18-07-2024

UAC-0180 Targeted Cyber Attacks Against Defense Enterprises Using GLUEEGG / DROPCLUE / ATERA (CERT-UA#10375)

https://cert.gov.ua/article/6280099

Report completeness: Low

Actors/Campaigns:
Uac_0180

Threats:
Glueegg
Dropclue
Atera_tool
Acrobait
Rosebloom
Rosethorn

Victims:
Defense enterprises, Employees of defense enterprises, Defense forces of ukraine

Industry:
Government

Geo:
Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.001, T1027, T1105, T1059.003, T1036.005

IOCs:
File: 11
Hash: 26

Soft:
curl

Algorithms:
zip, xor

Languages:
lua, rust