CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
18-07-2024

Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks

https://www.group-ib.com/blog/qilin-revisited

Report completeness: Medium

Threats:
Qilin_ransomware
Mimikatz_tool
Shadow_copies_delete_technique

Victims:
Synnovis

Industry:
Healthcare

Geo:
London

CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)


TTPs:
Tactics: 7
Technics: 13

IOCs:
File: 4
Command: 4

Soft:
winlogon, Windows PowerShell, Sysinternals PsExec, PsExec, Sysinternals

Algorithms:
aes, sha256, chacha20, aes-256, rsa-4096

Languages:
swift, powershell, rust

Links:
https://github.com/sfewer-r7/CVE-2023-27532
https://github.com/horizon3ai/CVE-2023-27532
CTT Report Hub
#ParsedReport #CompletenessMedium 18-07-2024 Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks https://www.group-ib.com/blog/qilin-revisited Report completeness: Medium Threats: Qilin_ransomware Mimikatz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа вымогателей Qilin проводит сложные кибератаки на организации по всему миру, уделяя особое внимание недавней атаке на медицинские учреждения стоимостью 50 миллионов долларов, в частности на больницы Национальной службы здравоохранения в Лондоне. Группа известна тем, что использует передовые методы, такие как использование уязвимостей, горизонтальное перемещение, повышение привилегий, самораспространение и шифрование данных, чтобы максимизировать эффективность своих атак и препятствовать усилиям по восстановлению. Операторы программ-вымогателей также предпринимают шаги по сокрытию своих следов, удаляя системные журналы и следы своей вредоносной деятельности, демонстрируя высокий уровень настройки и контроля над процессом атаки.
-----

Группа программ-вымогателей Qilin попала в заголовки газет благодаря своей атаке на сектор здравоохранения стоимостью 50 миллионов долларов, в частности, на ключевые больницы Национальной службы здравоохранения в Лондоне. Эта группа была впервые выявлена в июле 2022 года и приобрела дурную славу благодаря своим операциям "Программа-вымогатель как услуга" (RaaS) на подпольных форумах, начавшимся в феврале 2023 года. Изначально Qilin был создан на основе программы-вымогателя Agenda, разработанной на языке программирования Go, а теперь был переработан с использованием Rust, демонстрируя переход к более надежным и эффективным методам создания вредоносных программ.

Qilin, также известная как программа-вымогатель Agenda, успешно атаковала более 150 организаций в 25 странах и различных отраслях промышленности. Их тактика атаки включает использование уязвимостей, таких как CVE-2023-27532, обнаруженных в программном обеспечении Veeam для резервного копирования и репликации, и извлечение учетных данных для доступа к системам по протоколу удаленного рабочего стола (RDP). Программа-вымогатель также использует такие методы, как боковое перемещение через брандмауэры FortiGate и сервисы SSL VPN, а также повышение привилегий путем кражи пользовательских токенов с помощью модуля Mimikatz.

Кроме того, программа-вымогатель Qilin обладает способностью самораспространяться по локальным сетям в виде сетевого червя, используя встроенный системный интерфейс PsExec, с возможностью удалять теневые копии разделов и шифровать определенные локальные файлы, определенные в файле конфигурации злоумышленника. Вредоносная программа предназначена для шифрования всех данных на хостах и подключенных дисках, включая общие сетевые ресурсы, перед очисткой свободного места на диске, что затрудняет восстановление. Кроме того, было замечено, что злоумышленник, стоящий за Qilin, перезагружал серверы резервного копирования и VPN-серверы для дальнейшего нарушения работы.

Чтобы замести следы, операторы программ-вымогателей удаляют системные журналы, события и следы своей вредоносной деятельности на хосте, включая очистку Windows PowerShell и системных журналов Windows. Они также периодически очищают журналы событий Windows, чтобы удалить доказательства своих действий. Операторы программ-вымогателей Qilin могут указывать процессы и службы для завершения или запрета в файле конфигурации, демонстрируя уровень настройки и контроля над процессом атаки.
#ParsedReport #CompletenessLow
19-07-2024

Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits

https://www.ctfiot.com/194271.html

Report completeness: Low

Actors/Campaigns:
Apt-q-15
Scarcruft
Triangulation

Threats:
Raindrop_tool

Geo:
North koreans, Korean, Iranian, China, Iran, Korea, Chinese, North korean, Asian, Asia

ChatGPT TTPs:
do not use without manual check
T1059.007, T1071.001, T1114

IOCs:
File: 2

Soft:
Android, WeChat
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2024 Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits https://www.ctfiot.com/194271.html Report completeness: Low Actors/Campaigns: Apt-q-15 Scarcruft Triangulation Threats: Raindrop_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении командой Red Raindrop вредоносного электронного письма, содержащего вводящий в заблуждение контент, использовании XSS-кода для извлечения конфиденциальной информации, перехвате атак APT 0day по всему миру, значении облачной песочницы Red Raindrop для обнаружения и анализа атак, а также доступности коммерческих сервисов. отчеты о действиях участников угроз из Центра анализа угроз Ци Ань Синь (Qi An Xin Threat Intelligence Center).
-----

Команда Red Raindrop из Центра анализа угроз Qi'anxin Threat Intelligence Center недавно обнаружила злонамеренно созданное электронное письмо eml во время отката данных в изолированной среде. В электронном письме содержался текст, в котором маршал Ким Чен Ын выражал соболезнования Первому вице-президенту Ирана, но при дальнейшем анализе выяснилось, что содержание было направлено на то, чтобы ввести читателя в заблуждение. В электронном письме, принадлежащем организации APT-Q-15, использовался XSS-код, встроенный в файл формата EML, который запускал эксплойт при открытии в определенных условиях. Этот эксплойт позволял злоумышленнику извлекать конфиденциальную информацию из почтового ящика жертвы, включая контакты и электронные письма. Примечательно, что APT-Q-15 и APT37 - это две группы угроз со схожими языковыми профилями, но разными регионами атаки, которые по сути являются зеркальными отражениями друг друга.

Программа Red Raindrop Sandbox, разработанная командой Red Raindrop, предотвратила многочисленные атаки APT 0day, происходившие в различных местах по всему миру. Особого внимания заслуживают две уязвимости 0day, нацеленные на мобильную платформу Android в Северо-Восточной Азии в 2022 и 2024 годах. Эти атаки считались очень изощренными, а атака на платформу Android даже достигла уровня T1 по степени серьезности. Облачная "песочница Red Raindrop", описываемая как высокоуровневая "песочница противостояния в режиме Бога", сыграла важную роль в обнаружении и анализе многочисленных атак на уязвимости 0day и nday, а также в предоставлении важной информации о поведении APT.

Этот усовершенствованный инструмент "изолированной среды" использует многолетний опыт в области APT-атак и защиты, большие данные в области безопасности, аналитику угроз и технологии виртуализации для расширения возможностей обнаружения угроз. Он доказал свою неоценимую эффективность в выявлении шаблонов APT-атак и предоставлении важной информации службам безопасности и клиентам. Облачная песочница Red Raindrop была интегрирована в VirusTotal, известную платформу для анализа угроз, что подчеркивает ее важность и надежность в сообществе кибербезопасности.

Тем, кто хочет получить подробные коммерческие отчеты о деятельности APT-Q-15 и APT37 за последние три года, можно обратиться в Центр анализа угроз Qi An Xin по адресу ti.qianxin.com. Этот ресурс дает ценную информацию о тактике, методах и процедурах, используемых этими субъектами угроз, помогая организациям укреплять свою защиту от сложных киберугроз.
#ParsedReport #CompletenessHigh
19-07-2024

The Gatekeeper's Secrets: DarkGate Malware Analysis

https://www.esentire.com/blog/the-gatekeepers-secrets-darkgate-malware-analysis

Report completeness: High

Threats:
Darkgate
Danabot
Socgholish_loader
Iobit_tool
Spear-phishing_technique
Process_injection_technique
Process_hollowing_technique

CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...

TTPs:
Tactics: 4
Technics: 6

IOCs:
File: 1
Url: 5
Hash: 11
Domain: 1

Soft:
Gatekeeper, Microsoft Teams, Chrome, Windows Defender, AutoHotKey

Algorithms:
xor, zip

Functions:
Windows

Win API:
EnumWindows, WriteProcessMemory, ResumeThread, NtRaiseHardError

Languages:
autoit, python, visual_basic, delphi

Links:
https://github.com/esThreatIntelligence/ExploitedSite/blob/main/darkgate\_simplifier.py
https://github.com/esThreatIntelligence/ExploitedSite/blob/main/darkgate\_decryption.py
CTT Report Hub
#ParsedReport #CompletenessHigh 19-07-2024 The Gatekeeper's Secrets: DarkGate Malware Analysis https://www.esentire.com/blog/the-gatekeepers-secrets-darkgate-malware-analysis Report completeness: High Threats: Darkgate Danabot Socgholish_loader Iobit_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что eSentire Threat Response Unit (TRU) - это специализированная команда, нацеленная на повышение устойчивости организации путем проведения всесторонних исследований угроз, разработки моделей обнаружения, сотрудничества с клиентами и сохранения бдительности в отношении развивающихся угроз, таких как вредоносное ПО DarkGate. Их усилия направлены на обеспечение своевременного обнаружения и реагирования для защиты организаций от сложных киберугроз.
-----

Заметной угрозой, наблюдавшейся в начале 2024 года, стало возобновление распространения вредоносных программ DarkGate. DarkGate, обычный загрузчик, впервые обнаруженный в 2018 году, претерпел множество изменений, включая его распространение по различным каналам, таким как сообщения в чате Microsoft Teams с Zip-архивами, скрипты Visual Basic в сообщениях Skype, фишинговые ссылки, вредоносные кампании и поддельные обновления браузера. DarkGate был связан с загрузкой различных вредоносных программ, таких как Danabot и SocGholish, используя такие методы, как AutoIt, для загрузки и использования уязвимостей, таких как CVE-2024-21412. eSentire подробно освещала DarkGate на предыдущих брифингах по анализу угроз и опубликовала информацию о них в 2023 году.

В ходе недавнего инцидента команда eSentire TRU проанализировала вредоносное электронное письмо, полученное в начале 2024 года, замаскированное под внешний счет. В электронном письме содержалась ссылка для скачивания, ведущая на вредоносный URL-адрес с функцией мониторинга ClickCease, с последующим перенаправлением на адрес назначения, на котором размещен обманчивый файл интернет-ярлыка (URL), выдаваемый за PDF-счет. Этот URL-файл инициировал загрузку и выполнение вредоносного PE-файла с именем reader_update.exe, маскирующегося под Adobe Reader. Дальнейший анализ показал, что поддельное обновление Adobe представляло собой сценарий автоматической загрузки, скомпилированный в исполняемый формат и использующий запутанный код для создания полезной нагрузки и внедрения обратного вызова API для выполнения вредоносных действий.

DarkGate умеет избегать обнаружения, сканируя различные антивирусные программы на наличие вирусов и внедряя шеллкод в системные процессы, такие как microsoftedgeupdatecore.exe. Он обладает такими возможностями, как добавление привилегий, запуск системных сбоев, автоматизация щелчков мыши и самоудаление для сокрытия своих следов. В последних версиях DarkGate сценарии выполнения были изменены с AutoIt на AutoHotkey, а также были изменены способы доставки, о чем сообщили компании по обеспечению безопасности, такие как McAfee и Trellix.
#ParsedReport #CompletenessHigh
18-07-2024

APT41 Has Arisen From the DUST

https://cloud.google.com/blog/topics/threat-intelligence/apt41-arisen-from-dust

Report completeness: High

Actors/Campaigns:
Winnti (motivation: financially_motivated, cyber_espionage)
Unc3914

Threats:
Antsword
Bluebeam_tool
Dustpan
Beacon
Dusttrap
Sqluldr2
Pinegrove
Supply_chain_technique
Typosquatting_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique

Industry:
Entertainment, Healthcare, Logistic, Transport, Telco

Geo:
China, Singapore, Turkey, Korean, Asia, Taiwan, United kingdom, Middle east, Chinese, Spain, Thailand, Italy

TTPs:
Tactics: 7
Technics: 12

IOCs:
File: 4
Registry: 1
Path: 2
Hash: 21
Domain: 4
IP: 2
Url: 1

Soft:
Microsoft OneDrive, Active Directory, Windows Service

Algorithms:
chacha20, crc-32

Win API:
ZwCreateSection

YARA: Found

Links:
https://github.com/MoeClub/OneList/tree/master/OneDriveUploader
CTT Report Hub
#ParsedReport #CompletenessHigh 18-07-2024 APT41 Has Arisen From the DUST https://cloud.google.com/blog/topics/threat-intelligence/apt41-arisen-from-dust Report completeness: High Actors/Campaigns: Winnti (motivation: financially_motivated, cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Совместными усилиями Mandiant, группы анализа угроз Google (TAG) и других организаций была раскрыта продолжающаяся киберкампания, организованная группой APT41 advanced persistent threat group. APT41 нацелена на различные организации из разных секторов в странах Европы, Ближнего Востока и Азии, используя сложные методы для проникновения в сети, извлечения конфиденциальных данных и создания каналов связи для несанкционированного доступа. Группа известна своим шпионажем, спонсируемым государством, и финансово мотивированной деятельностью, в прошлом нацеленной на широкий спектр отраслей промышленности с использованием передовых тактик и инструментов, таких как ANTSWORD, BLUEBEAM web shells, DUSTPAN, BEACON backdoor, DUSTTRAP, SQLULDR2 и PINEGROVE.
-----

Совместными усилиями Mandiant и Google TAG была раскрыта продолжающаяся киберкампания APT41, нацеленная на глобальные организации в сфере судоходства, логистики, МЕДИА, технологий и автомобилестроения.

APT41 внедряется в сети с 2023 года, используя такие инструменты, как ANTSWORD, BLUEBEAM web shells, DUSTPAN, BEACON backdoor и DUSTTRAP.

Недавний инцидент был связан с развертыванием веб-оболочек ANTSWORD и BLUEBEAM на сервере Tomcat Apache Manager для загрузки DUSTPAN dropper для загрузки BEACON.

APT41 использовал DUSTTRAP dropper для установления каналов связи со взломанными учетными записями и инфраструктурой Google Workspace.

Географический фокус на организациях-жертвах в Европе, на Ближнем Востоке и в Азии с уделением особого внимания секторам судоходства и логистики в Европе и на Ближнем Востоке, а также средствам массовой информации и индустрии развлечений в Азии.

APT41 известен спонсируемым государством шпионажем и финансово мотивированной деятельностью, такой как кража исходного кода и внедрение программ-вымогателей.

DUSTPAN идентифицирован как встроенный в память dropper на C/C++, загруженный зашифрованными полезными данными МАЯКА для связи.

В APT41 использовались такие инструменты, как SQLULDR2 для экспорта данных из баз данных Oracle и PINEGROVE для эксфильтрации в OneDrive.

Совместные усилия с такими организациями, как Google TAG, консультантами по реагированию на инциденты и FLARE, способствовали исследованию киберугроз APT41.
Всем привет.

Наш канал и команда Jet CSIRT запускаем инициативу по публикации IoC, найденных командой Jet CSIRT в процессе расследования инцидентов.

Все индикаторы относятся к инфраструктуре атакующих и публикуются только с разрешения клиентов Jet CSIRT.

Сообщения по этой инициативе будут идти с тегами #JetCSIRT и #IoC
👍8🔥4
CTT Report Hub pinned «Всем привет. Наш канал и команда Jet CSIRT запускаем инициативу по публикации IoC, найденных командой Jet CSIRT в процессе расследования инцидентов. Все индикаторы относятся к инфраструктуре атакующих и публикуются только с разрешения клиентов Jet CSIRT.…»
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2024 Suspicious Domains Exploiting the Recent CrowdStrike Outage! https://socradar.io/suspicious-domains-exploiting-the-recent-crowdstrike-outage Report completeness: Low Threats: Supply_chain_technique Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что недавние сбои, вызванные CrowdStrike, создали возможности для киберпреступников проводить атаки с использованием социальной инженерии, в частности, через мошеннические домены и фишинговые страницы, связанные с проблемой BSOD. В нем подчеркивается важность выявления признаков компрометации и важность доступности для обеспечения кибербезопасности. В тексте также рекомендуется использовать SOCRadar Supply Chain Intelligence для повышения цифровой безопасности путем предоставления аналитических материалов, отчетов об оценке и мониторинга вредоносных доменов, нацеленных на бренды. Кроме того, в нем подчеркивается важность улучшения функциональности и производительности веб-сайта для улучшения пользовательского опыта, обеспечения юридической и коммерческой безопасности и соблюдения соответствующих нормативных актов.
-----

Сбои, вызванные CrowdStrike, создали возможности для киберпреступников проводить атаки с использованием социальной инженерии, используя ситуацию путем создания мошеннических доменов и фишинговых страниц, связанных с проблемой BSOD. Один из таких вредоносных доменов обманным путем заставлял пользователей совершать платежи в криптовалюте под предлогом предоставления исправления. Это подчеркивает важность бдительного отношения к индикаторам компрометации (IOC), которые могут сигнализировать о вредоносной активности, особенно связанной с подозрительными доменами, используемыми участниками угроз.

Сбой в работе CrowdStrike подчеркивает важность доступности в сфере кибербезопасности, иллюстрируя, как подобные инциденты могут представлять реальную угрозу кибербезопасности. Для повышения цифровой безопасности рекомендуется использовать SOCRadar Supply Chain Intelligence, платформу, предоставляющую информацию о более чем 50 миллионах компаний по всему миру. Этот инструмент облегчает принятие эффективных решений, предоставляя подробные обновления по кибербезопасности, отчеты об оценке и информацию об уровнях кибер-уязвимости. Кроме того, модуль защиты от цифровых рисков SOCRadar с поддержкой искусственного интеллекта проводит тщательный анализ зарегистрированных доменных имен для обнаружения и оповещения пользователей о вредоносных доменах, нацеленных на их бренд. Он также предоставляет уведомления в режиме реального времени о подозрительных доменах и истекающих SSL-сертификатах, что позволяет организациям активно устранять угрозы и обеспечивать целостность своего цифрового присутствия.

Кроме того, в тексте предлагается улучшить функциональность и производительность веб-сайта для улучшения предоставляемых услуг, внедрения новых функций и адаптации существующих функций в соответствии с предпочтениями пользователей. Это имеет решающее значение не только для улучшения пользовательского опыта, но и для обеспечения юридической и коммерческой безопасности веб-сайта, пользователей и организации, тем самым предотвращая мошеннические транзакции. Соблюдение юридических и договорных обязательств, включая такие нормативные акты, как Закон № 5651 и Положение о процедурах и принципах регулирования публикаций в Интернете, также подчеркивается как ключевой аспект поддержания цифровой безопасности и целостности.
#ParsedReport #CompletenessMedium
19-07-2024

PhantomDL and DarkWatchman RAT attack Russian organizations

https://securelist.ru/phantomdl-darkwatchman-rat-targeted-attacks/109919

Report completeness: Medium

Threats:
Phantomdl
Darkwatchman
Upx_tool
Phantomrat

Victims:
Russian organizations' employees

Industry:
Energy, Government

Geo:
Russian

CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1105, T1071.001, T1106, T1059.001, T1070.004

IOCs:
File: 2
Domain: 6
Hash: 11
IP: 4

Soft:
Windows Defender, Chrome

Algorithms:
crc-32

Languages:
jscript, powershell

Links:
https://github.com/rsocket/rsocket