CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2024 FIN7 Reboot \| Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном исследовании группы киберугроз FIN7, финансово мотивированной организации, происходящей из России, ее эволюции, деятельности, инструментов, методов и связей с другими группами, такими как REvil и Conti, с особым акцентом на ее переходе от использования вредоносных программ для POS-систем к операциям с вымогателями и разработке такие инструменты, как AvNeutralizer.
-----

В тексте освещается деятельность и эволюция группы киберугроз, известной как FIN7, которая является финансово мотивированной организацией из России. Группа работает с 2012 года и нацелена на различные отрасли промышленности, что приводит к значительным финансовым потерям в таких отраслях, как гостиничный бизнес, энергетика, финансы, высокие технологии и розничная торговля. Первоначально FIN7 сосредоточилась на использовании вредоносного ПО для POS-терминалов для финансового мошенничества, но в 2020 году переключилась на программы-вымогатели, присоединившись к таким группам, как REvil и Conti, и запустив свои собственные программы-вымогатели как сервис под такими названиями, как Darkside и BlackMatter.

Одним из ключевых аспектов деятельности FIN7 является использование нескольких псевдонимов для сокрытия своей подлинной личности и поддержания преступной деятельности на подпольном рынке. Также было замечено, что группа использует автоматизированные атаки с использованием SQL-инъекций для использования уязвимостей в общедоступных приложениях. FIN7 разработала узкоспециализированный инструмент под названием AvNeutralizer (также известный как AuKill) для взлома систем безопасности. Этот инструмент был распространен в криминальном сообществе и использовался несколькими группами программ-вымогателей. Была обнаружена новая версия AvNeutralizer, использующая технологию, включающую встроенный драйвер Windows ProcLaunchMon.sys для управления решениями безопасности.

Кроме того, FIN7 обладает универсальным кибер-арсеналом, который включает в себя такие инструменты, как Powertrash, Diceloader, Core Impact, бэкдоры на основе SSH и AvNeutralizer. Powertrash, сильно запутанный скрипт PowerShell, используется для загрузки встроенных PE-файлов в память и скрытного выполнения бэкдорной полезной нагрузки. Diceloader, также известный как Lizar и IceBot, представляет собой минимальный бэкдор, используемый FIN7 для создания каналов управления (C2) и контроля скомпрометированных систем.

Использование FIN7 Core Impact, инструмента тестирования на проникновение для целей эксплуатации, соответствует интересам группы в криминальном подполье. Core Impact позволяет создавать независимые от положения программные импланты для контроля эксплуатируемых систем; эти импланты поставляются через Powertrash в рамках кампаний FIN7. Опыт группы в обходе мер безопасности демонстрируется использованием множества методов для взлома решений по обеспечению безопасности и разработкой таких инструментов, как AvNeutralizer.

В исследовании также обсуждается платформа Checkmarks, разработанная FIN7 и предназначенная для автоматизированных атак на общедоступные серверы Microsoft Exchange. Кроме того, были предоставлены правила обнаружения для идентификации инструментов и поведения, связанных с FIN7, включая индикаторы для Powertrash, Diceloader и Core Impact loader.
#technique

Недокументированные функции загрузки DLL. Стек вызовов LoadLibrary

AUTHORITY рассмотрели недокументированные способы загрузки DLL и написали инструмент с нестандартным способом получения адресов

Прочитать статью можно по ссылке:
https://habr.com/ru/articles/829892/
🔥2
#ParsedReport #CompletenessLow
18-07-2024

It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow

https://blog.talosintelligence.com/threat-source-newsletter-july-18-2024

Report completeness: Low

Actors/Campaigns:
Muddywater

Threats:
Muddyrot
Spear-phishing_technique
Scar

Victims:
At&t, Mspy

Industry:
Telco

Geo:
Iranian, Israeli, Poland, Asia, Middle east, Cyprus, Usa, Iran

CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...

ChatGPT TTPs:
do not use without manual check
T1110, T1193, T1566.001, T1589.001

IOCs:
Hash: 10
File: 5

Soft:
Microsoft Outlook, Microsoft Edge, Google Chrome, Microsoft OneDrive, KMSAuto

Crypto:
ethereum

Algorithms:
md5

Win Services:
CVD
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в возникновении значительных утечек данных в 2024 году, рекомендациях по снижению рисков, связанных с этими нарушениями, критике практики раскрытия уязвимостей, использовании проблем, связанных с утечкой данных, при фишинговых атаках и важности осознания безопасности для борьбы с мошенничеством и утечками данных.
-----

В 2024 году уже произошли значительные утечки данных: AT&T раскрыла инцидент, связанный с кражей данных, содержащих телефонные номера и записи звонков примерно 110 миллионов человек. Рекомендации по снижению рисков включают использование уникальных защищенных паролей, сгенерированных менеджером паролей, включение многофакторной аутентификации, отправку предупреждений о мошенничестве в кредитные агентства, использование бесплатных услуг кредитного мониторинга и установку уникальных кодов доступа для изменения учетной записи. Кроме того, инициатива Trend Micro "Нулевой день" подвергла критике Microsoft за то, что она не предоставила должного вознаграждения исследователям за раскрытие уязвимостей. Возникли опасения по поводу эффективности скоординированного раскрытия уязвимостей и проблем с программой CVD Агентства по кибербезопасности и инфраструктурной безопасности США.

В результате взлома mSpy, разработчик приложений для слежки за телефонами, раскрыл личные данные клиентов службе поддержки mSpy. Иранская APT-группа MuddyWater представила новую вредоносную программу BugSleep, которая нацелена на различные организации, включая израильские компании, с помощью фишинговых кампаний. Злоумышленники используют проблемы утечки данных в фишинговых атаках, используя гибридные методы социальной инженерии, такие как вишинг и скрытый фишинг, для компрометации жертв. Они выдают себя за власти, чтобы манипулировать доверием жертв, примером чего может служить кампания, выдающая себя за должностных лиц CySEC и предлагающая фальшивые возвраты средств, связанные с торговой деятельностью на Opteck.

Используя утечку данных в качестве угрозы и приманки, злоумышленники стремятся использовать страх пользователей перед раскрытием данных, заставляя их переходить по вредоносным ссылкам или документам. Успешные кампании принесли значительные суммы в криптовалюте, продемонстрировав эффективность манипулирования опасениями утечки данных. Признавая важность утечек данных для проведения кампаний по борьбе с мошенничеством, организациям и сообществу, занимающемуся безопасностью, крайне важно повышать осведомленность общественности о безопасности. Эта осведомленность позволяет отдельным лицам защитить себя и поддерживает общие усилия по обеспечению безопасности, снижая риски, связанные с утечками данных и мошенничеством.
#ParsedReport #CompletenessLow
18-07-2024

Deep Dive: Exposing Stealthy New BlackSuit Ransomware

https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware

Report completeness: Low

Threats:
Blacksuit
Royal_ransomware
Conti
Blackbasta
Shadow_copies_delete_technique
Vssadmin_tool
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool

Victims:
Kadokawa corporation

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1486, T1140, T1070.004, T1078, T1210, T1189

IOCs:
File: 1
Hash: 13

Soft:
bcdedit
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 Deep Dive: Exposing Stealthy New BlackSuit Ransomware https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware Report completeness: Low Threats: Blacksuit Royal_ransomware Conti Blackbasta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа программ-вымогателей BlackSuit превратилась в серьезную угрозу, демонстрируя сходство со штаммом Royal ransomware и потенциально связанную с Conti group. Группа обладает передовыми возможностями для борьбы с уязвимыми системами, а новые версии программ-вымогателей разрабатываются таким образом, чтобы более эффективно избегать обнаружения. Программа-вымогатель BlackSuit может маскироваться под законные приложения, что затрудняет обнаружение и удаление жизненно важных возможностей восстановления для жертв. Группа использует различные направления атак и инструменты, использует темную веб-платформу для составления списков жертв и угрожает опубликовать утерянные данные, если требования о выкупе не будут выполнены. Раскрытие конфиденциальной информации подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
-----

Программа-вымогатель BlackSuit стала серьезной угрозой, и корпорация KADOKAWA стала жертвой атаки программы-вымогателя, совершенной этой группой. BlackSuit, который напоминает программу-вымогателя Royal и, возможно, связан с Conti group, продемонстрировал сложные возможности в борьбе с уязвимыми системами. Группа программ-вымогателей пригрозила обнародовать украденную информацию, если их требования о выкупе не будут выполнены до 1 июля.

Deep Instinct, решение для обеспечения кибербезопасности, смогло обнаружить и предотвратить компрометацию данных программой-вымогателем BlackSuit, используя механизм защиты восьмимесячной давности. Однако новые образцы программы-вымогателя BlackSuit были усовершенствованы, чтобы более эффективно избегать обнаружения. Эти обновленные версии включают в себя дополнительные уровни сложности, такие как закодированные строки и импортированные библиотеки DLL для антианализа, что затрудняет обнаружение и анализ вредоносного ПО.

Одним из заметных изменений является способность программы-вымогателя BlackSuit маскироваться под законное приложение, в частности, имитируя антивирусное программное обеспечение Qihoo 360. Используя ложные водяные знаки и вводя токен в командную строку, программа-вымогатель может скрытно работать в системе. Кроме того, программа-вымогатель BlackSuit способна удалять теневые копии и отключать безопасный режим, что еще больше усложняет процесс восстановления для жертв.

Первоначальные направления атак, используемые программой-вымогателем BlackSuit, включают использование уязвимостей в протоколе удаленного рабочего стола (RDP), VPN, брандмауэрах, вложениях электронной почты Office, содержащих макросы, торрент-сайтах, вредоносной рекламе и различных сторонних троянских программах. Также было замечено, что злоумышленники используют такие инструменты, как CobaltStrike, WinRAR, PUTTY, Rclone, Advanced IP Scanner, Mimikatz и GMER, для облегчения своих атак, расширения потенциального охвата и воздействия своей вредоносной деятельности.

BlackSuit управляет темной веб-платформой, где они составляют список всех известных жертв и угрожают опубликовать отфильтрованные данные, если требования о выкупе не будут выполнены в течение указанного срока. На этой платформе представлены данные жертв, содержащие ключевую информацию об их организациях, включая отрасль, количество сотрудников, доходы и контактные данные. Раскрытие конфиденциальной информации создает значительные риски для пострадавших организаций, что подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
#ParsedReport #CompletenessLow
18-07-2024

UAC-0180 Targeted Cyber Attacks Against Defense Enterprises Using GLUEEGG / DROPCLUE / ATERA (CERT-UA#10375)

https://cert.gov.ua/article/6280099

Report completeness: Low

Actors/Campaigns:
Uac_0180

Threats:
Glueegg
Dropclue
Atera_tool
Acrobait
Rosebloom
Rosethorn

Victims:
Defense enterprises, Employees of defense enterprises, Defense forces of ukraine

Industry:
Government

Geo:
Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.001, T1027, T1105, T1059.003, T1036.005

IOCs:
File: 11
Hash: 26

Soft:
curl

Algorithms:
zip, xor

Languages:
lua, rust
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 UAC-0180 Targeted Cyber Attacks Against Defense Enterprises Using GLUEEGG / DROPCLUE / ATERA (CERT-UA#10375) https://cert.gov.ua/article/6280099 Report completeness: Low Actors/Campaigns: Uac_0180 Threats: Glueegg…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в предупреждении, выпущенном CERT-UA относительно целенаправленной кампании кибератак на украинские оборонные предприятия, проводимой группой участников киберугроз, известной как UAC-0180. Злоумышленники используют различные вредоносные программы, разработанные на разных языках программирования, для получения несанкционированного доступа к компьютерам, используют методы социальной инженерии и распространяют вредоносные файлы по электронной почте с вредоносными ссылками. В статье подробно описаны варианты вредоносных программ и признаки, связанные с атаками.
-----

Правительственная группа реагирования на компьютерные чрезвычайные ситуации в Украине (CERT-UA) опубликовала предупреждение о целенаправленной кибератаке, направленной на украинские оборонные предприятия. Злоумышленники распространяют электронные письма, содержащие вложенный ZIP-файл, в который входит PDF-документ с вредоносной ссылкой. При переходе по ссылке на компьютер жертвы загружается файл с именем "adobe_acrobat_fonts_pack.exe", который идентифицируется как вредоносная программа GLUEEGG, разработанная с использованием языка программирования Go.

Основной функцией GLUEEGG является расшифровка и выполнение загрузчика DROPCLUE, написанного на языке программирования Lua. DROPCLUE отвечает за загрузку и открытие ложных документов, таких как "UA-2024-07-04-010019-a-open.pdf", и прилагаемого к ним исполняемого файла "font-pack-pdf-windows-64-bit" на компьютере жертвы. Это действие приводит к запуску файла BAT, который, в свою очередь, загружает и устанавливает MSI-файл законной программы удаленного управления для компьютеров ATERA, используя утилиту "curl.exe".

Группа злоумышленников, идентифицированная как UAC-0180, настойчиво пытается получить несанкционированный доступ к компьютерам сотрудников оборонных предприятий и Сил обороны Украины. Они используют разнообразный набор вредоносных программ, разработанных с использованием различных языков программирования, включая C (ACROBAIT), Rust (ROSEBLOOM, ROSETHORN), Go (GLUEEGG) и Lua (DROPCLUE). Кроме того, злоумышленники часто используют PDF-документы со ссылками, часто с намеренно искаженным содержанием, для осуществления своих вредоносных действий.

Несмотря на широкое распространение этих атак, группа UAC-0180 продолжает свою деятельность с обновленным арсеналом вариантов вредоносного ПО. Тактика группы включает методы социальной инженерии, позволяющие заманить жертв к переходу по вредоносным ссылкам и загрузке вредоносных файлов. Чтобы облегчить идентификацию этих атак, в статье приводятся конкретные примеры показателей, связанных с каждым образцом вредоносного ПО, упомянутым в отчете.
#ParsedReport #CompletenessHigh
18-07-2024

The Return of Ghost Emperor s Demodex

https://www.sygnia.co/blog/ghost-emperor-demodex-rootkit

Report completeness: High

Actors/Campaigns:
Ghostemperor

Threats:
Demodex_tool
Proxylogon_exploit
Wmiexec_tool
Impacket_tool
Lolbin_technique

Industry:
Government, Telco

Geo:
China, Asian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1059.001, T1608.005, T1562.001, T1546.014, T1601.001

IOCs:
Path: 2
Command: 1
File: 6
Registry: 2
Domain: 1
IP: 1
Hash: 3

Algorithms:
aes, md5, sha1

Functions:
SetMitigationPolicy

Win API:
LoadLibraryA, SetProcessMitigationPolicy

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessHigh 18-07-2024 The Return of Ghost Emperor s Demodex https://www.sygnia.co/blog/ghost-emperor-demodex-rootkit Report completeness: High Actors/Campaigns: Ghostemperor Threats: Demodex_tool Proxylogon_exploit Wmiexec_tool Impacket_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный анализ обновленной цепочки заражения руткита Demodex от GhostEmperor, основанный на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Эта группа угроз, связанная с Китаем, нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости. В тексте описываются методы и инструменты, используемые злоумышленниками GhostEmperor для компрометации сетей, обеспечения сохраняемости, уклонения от обнаружения, взаимодействия с серверами командования и контроля и загрузки руткита Demodex.
-----

В тексте обсуждается обновленная цепочка заражения руткита Demodex от GhostEmperor, основанная на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Сеть клиента была взломана, что привело к проникновению в сеть делового партнера злоумышленников, связанных с группой GhostEmperor. Эта китайская группа хакеров известна тем, что нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости.

Первоначальный доступ к сети жертвы осуществляется с помощью уязвимостей, таких как ProxyLogon, после чего запускается пакетный файл для запуска цепочки заражения. Новая цепочка заражения, описанная в блоге, включает различные схемы загрузки и методы обфускации, используемые GhostEmperor. Вариант руткита Demodex был идентифицирован как один из инструментов, используемых злоумышленником для взаимодействия с серверами управления.

Пакетный файл запускает процесс заражения, устанавливая вредоносное ПО и обеспечивая его сохранность с помощью таких действий, как развертывание служебной библиотеки DLL (prints1m.dll), зашифрованного сценария PowerShell (Service.ps1) и дампов реестра ключей расшифровки AES. Для обеспечения скрытности в пакетном файле используются законные инструменты, созданные Microsoft, такие как reg.exe и expand.exe. Выполняется зашифрованный сценарий PowerShell для создания новой службы с именем "WdiSystem", которая загружает библиотеку DLL вредоносной службы, представляя выполнение вредоносного ПО как законный процесс Windows.

Вредоносная программа использует библиотеку Kernel32 для доступа к функции LoadLibraryA для загрузки библиотек DLL, определения начального времени ожидания, путей к реестру для размещения шеллкода и необходимых имен модулей и функций. Кроме того, в служебную библиотеку DLL добавлен метод обхода, позволяющий избежать использования антивирусных и EDR-решений, внедряющих библиотеки DLL в область памяти процесса.

Расшифрованный скрипт PowerShell создает новую группу служб ("WdiSystemhost") для запуска вредоносной службы, маскируя ее выполнение под законный процесс Windows. Служба считывает зашифрованные ключи реестра, заданные пакетным файлом, и расшифровывает шелл-код с помощью алгоритма AES. Шеллкод состоит из отражающего загрузчика и поврежденного переносимого исполняемого файла с намеренно удаленными заголовками для предотвращения обнаружения.

Ядро-имплантат в рутките Demodex управляет командной и контрольной связью и обходит принудительное использование подписи драйвера для загрузки руткита. Для достижения этой цели злоумышленник использует подписанный драйвер Cheat Engine (dbk64.sys) для манипулирования памятью и выполнения кода ядра, позволяя загружать драйвер Demodex путем исправления диспетчера IOCTL драйвера.
#ParsedReport #CompletenessMedium
18-07-2024

Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks

https://www.group-ib.com/blog/qilin-revisited

Report completeness: Medium

Threats:
Qilin_ransomware
Mimikatz_tool
Shadow_copies_delete_technique

Victims:
Synnovis

Industry:
Healthcare

Geo:
London

CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)


TTPs:
Tactics: 7
Technics: 13

IOCs:
File: 4
Command: 4

Soft:
winlogon, Windows PowerShell, Sysinternals PsExec, PsExec, Sysinternals

Algorithms:
aes, sha256, chacha20, aes-256, rsa-4096

Languages:
swift, powershell, rust

Links:
https://github.com/sfewer-r7/CVE-2023-27532
https://github.com/horizon3ai/CVE-2023-27532
CTT Report Hub
#ParsedReport #CompletenessMedium 18-07-2024 Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks https://www.group-ib.com/blog/qilin-revisited Report completeness: Medium Threats: Qilin_ransomware Mimikatz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа вымогателей Qilin проводит сложные кибератаки на организации по всему миру, уделяя особое внимание недавней атаке на медицинские учреждения стоимостью 50 миллионов долларов, в частности на больницы Национальной службы здравоохранения в Лондоне. Группа известна тем, что использует передовые методы, такие как использование уязвимостей, горизонтальное перемещение, повышение привилегий, самораспространение и шифрование данных, чтобы максимизировать эффективность своих атак и препятствовать усилиям по восстановлению. Операторы программ-вымогателей также предпринимают шаги по сокрытию своих следов, удаляя системные журналы и следы своей вредоносной деятельности, демонстрируя высокий уровень настройки и контроля над процессом атаки.
-----

Группа программ-вымогателей Qilin попала в заголовки газет благодаря своей атаке на сектор здравоохранения стоимостью 50 миллионов долларов, в частности, на ключевые больницы Национальной службы здравоохранения в Лондоне. Эта группа была впервые выявлена в июле 2022 года и приобрела дурную славу благодаря своим операциям "Программа-вымогатель как услуга" (RaaS) на подпольных форумах, начавшимся в феврале 2023 года. Изначально Qilin был создан на основе программы-вымогателя Agenda, разработанной на языке программирования Go, а теперь был переработан с использованием Rust, демонстрируя переход к более надежным и эффективным методам создания вредоносных программ.

Qilin, также известная как программа-вымогатель Agenda, успешно атаковала более 150 организаций в 25 странах и различных отраслях промышленности. Их тактика атаки включает использование уязвимостей, таких как CVE-2023-27532, обнаруженных в программном обеспечении Veeam для резервного копирования и репликации, и извлечение учетных данных для доступа к системам по протоколу удаленного рабочего стола (RDP). Программа-вымогатель также использует такие методы, как боковое перемещение через брандмауэры FortiGate и сервисы SSL VPN, а также повышение привилегий путем кражи пользовательских токенов с помощью модуля Mimikatz.

Кроме того, программа-вымогатель Qilin обладает способностью самораспространяться по локальным сетям в виде сетевого червя, используя встроенный системный интерфейс PsExec, с возможностью удалять теневые копии разделов и шифровать определенные локальные файлы, определенные в файле конфигурации злоумышленника. Вредоносная программа предназначена для шифрования всех данных на хостах и подключенных дисках, включая общие сетевые ресурсы, перед очисткой свободного места на диске, что затрудняет восстановление. Кроме того, было замечено, что злоумышленник, стоящий за Qilin, перезагружал серверы резервного копирования и VPN-серверы для дальнейшего нарушения работы.

Чтобы замести следы, операторы программ-вымогателей удаляют системные журналы, события и следы своей вредоносной деятельности на хосте, включая очистку Windows PowerShell и системных журналов Windows. Они также периодически очищают журналы событий Windows, чтобы удалить доказательства своих действий. Операторы программ-вымогателей Qilin могут указывать процессы и службы для завершения или запрета в файле конфигурации, демонстрируя уровень настройки и контроля над процессом атаки.
#ParsedReport #CompletenessLow
19-07-2024

Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits

https://www.ctfiot.com/194271.html

Report completeness: Low

Actors/Campaigns:
Apt-q-15
Scarcruft
Triangulation

Threats:
Raindrop_tool

Geo:
North koreans, Korean, Iranian, China, Iran, Korea, Chinese, North korean, Asian, Asia

ChatGPT TTPs:
do not use without manual check
T1059.007, T1071.001, T1114

IOCs:
File: 2

Soft:
Android, WeChat
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2024 Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits https://www.ctfiot.com/194271.html Report completeness: Low Actors/Campaigns: Apt-q-15 Scarcruft Triangulation Threats: Raindrop_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении командой Red Raindrop вредоносного электронного письма, содержащего вводящий в заблуждение контент, использовании XSS-кода для извлечения конфиденциальной информации, перехвате атак APT 0day по всему миру, значении облачной песочницы Red Raindrop для обнаружения и анализа атак, а также доступности коммерческих сервисов. отчеты о действиях участников угроз из Центра анализа угроз Ци Ань Синь (Qi An Xin Threat Intelligence Center).
-----

Команда Red Raindrop из Центра анализа угроз Qi'anxin Threat Intelligence Center недавно обнаружила злонамеренно созданное электронное письмо eml во время отката данных в изолированной среде. В электронном письме содержался текст, в котором маршал Ким Чен Ын выражал соболезнования Первому вице-президенту Ирана, но при дальнейшем анализе выяснилось, что содержание было направлено на то, чтобы ввести читателя в заблуждение. В электронном письме, принадлежащем организации APT-Q-15, использовался XSS-код, встроенный в файл формата EML, который запускал эксплойт при открытии в определенных условиях. Этот эксплойт позволял злоумышленнику извлекать конфиденциальную информацию из почтового ящика жертвы, включая контакты и электронные письма. Примечательно, что APT-Q-15 и APT37 - это две группы угроз со схожими языковыми профилями, но разными регионами атаки, которые по сути являются зеркальными отражениями друг друга.

Программа Red Raindrop Sandbox, разработанная командой Red Raindrop, предотвратила многочисленные атаки APT 0day, происходившие в различных местах по всему миру. Особого внимания заслуживают две уязвимости 0day, нацеленные на мобильную платформу Android в Северо-Восточной Азии в 2022 и 2024 годах. Эти атаки считались очень изощренными, а атака на платформу Android даже достигла уровня T1 по степени серьезности. Облачная "песочница Red Raindrop", описываемая как высокоуровневая "песочница противостояния в режиме Бога", сыграла важную роль в обнаружении и анализе многочисленных атак на уязвимости 0day и nday, а также в предоставлении важной информации о поведении APT.

Этот усовершенствованный инструмент "изолированной среды" использует многолетний опыт в области APT-атак и защиты, большие данные в области безопасности, аналитику угроз и технологии виртуализации для расширения возможностей обнаружения угроз. Он доказал свою неоценимую эффективность в выявлении шаблонов APT-атак и предоставлении важной информации службам безопасности и клиентам. Облачная песочница Red Raindrop была интегрирована в VirusTotal, известную платформу для анализа угроз, что подчеркивает ее важность и надежность в сообществе кибербезопасности.

Тем, кто хочет получить подробные коммерческие отчеты о деятельности APT-Q-15 и APT37 за последние три года, можно обратиться в Центр анализа угроз Qi An Xin по адресу ti.qianxin.com. Этот ресурс дает ценную информацию о тактике, методах и процедурах, используемых этими субъектами угроз, помогая организациям укреплять свою защиту от сложных киберугроз.