CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2024 Botnets to Watch - CatDDoS and Zergeca https://www.avertium.com/resources/threat-reports/botnets-to-watch-catddos-and-zergeca Report completeness: High Actors/Campaigns: Volt_typhoon Meow Threats: Catddos Zergeca…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление сложных ботнетов, а именно CatDDoS и Zergeca, а также значительное влияние ботнет-атак Volt Typhoon на правительственные учреждения США и организации связи. В нем подчеркиваются расширенные возможности этих ботнетов, их тактика обхода, методы шифрования и важность защиты от подобных угроз путем устранения ключевых уязвимостей в организациях.
-----
В феврале 2024 года несколько правительственных агентств США и международных организаций опубликовали рекомендации относительно атак ботнета Volt Typhoon. Команда Avertium по анализу киберугроз ранее сообщала о создании ботнета Volt Typhoon с использованием маршрутизаторов SOHO по всей территории США, используя технологию, которая не влияет на обычную активность устройств. Последствия ботнета Volt Typhoon затронули несколько правительственных учреждений и коммуникационных организаций США, продемонстрировав разрушительные последствия таких атак. Затем основное внимание было уделено новым ботнетам, а именно CatDDoS и Zergeca, в ходе изучения их расширенных возможностей и подчеркивания важности защиты организации.
CatDDoS, известная использованием уязвимостей, нацелена на такие страны, как США, Франция, Германия, Бразилия и Китай, в различных отраслях промышленности. Используя исходный код Mirai и алгоритм шифрования ChaCha20, CatDDoS-атаки прекратились в декабре, но породили новые варианты из-за утечек исходного кода. С другой стороны, Zergeca, ботнет на базе Golang, обнаруженный в июле 2024 года, выполняет мощные DDoS-атаки, используя шесть уникальных методов атаки. Используя тактику уклонения, такую как атака ACK flood и передача данных по протоколу DNS через HTTPS, Zergeca представляет серьезную угрозу для глобальных организаций во всех отраслях.
Аналитическая система QiAnXin XLab Cyber Threat Insight отслеживала высокую активность групп, связанных с CatDDoS, и выявила более 80 уязвимостей, которые использовались на момент составления отчета. Ботнет нацелен на устройства различных производителей, воздействуя на маршрутизаторы и сетевое оборудование по всему миру. Группы, занимающиеся CatDDoS, действуют с 2023 года, уделяя особое внимание ключевым странам и отраслям, демонстрируя постоянную угрозу кибербезопасности. Несмотря на слухи о прекращении операций CatDDoS в декабре, появление новых вариантов, таких как RebirthLTD, Komaru и Cecilio Network, указывает на непрерывность работы ботнета.
Что касается технических деталей, то были выделены методы шифрования CatDDoS, такие методы атаки, как ack_flood и grip_flood, а также использование алгоритма ChaCha20 для сокрытия активности троянцев. Было выявлено несколько активных вариантов CatDDoS-атак, а также соответствующие им функции и механизмы шифрования. Изощренность Zergeca в методах уклонения, включая использование DNS-over-HTTPS и библиотеки Smux для обмена данными, подчеркивает ее способность избегать обнаружения с помощью передовых методов, таких как модифицированная упаковка UPX и шифрование XOR.
Была подчеркнута важность защиты от таких ботнетов, как Zergeca и CatDDoS, указав на такие уязвимости, как устаревшее программное обеспечение, слабая аутентификация, отсутствие сегментации сети, недостаточный мониторинг и осведомленность сотрудников, в качестве ключевых факторов, которые делают организации уязвимыми для угроз ботнетов. Эти ботнеты представляют серьезную опасность из-за их расширенных возможностей по проведению DDoS-атак, уклонению от обнаружения и нацеливанию на глобальные сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление сложных ботнетов, а именно CatDDoS и Zergeca, а также значительное влияние ботнет-атак Volt Typhoon на правительственные учреждения США и организации связи. В нем подчеркиваются расширенные возможности этих ботнетов, их тактика обхода, методы шифрования и важность защиты от подобных угроз путем устранения ключевых уязвимостей в организациях.
-----
В феврале 2024 года несколько правительственных агентств США и международных организаций опубликовали рекомендации относительно атак ботнета Volt Typhoon. Команда Avertium по анализу киберугроз ранее сообщала о создании ботнета Volt Typhoon с использованием маршрутизаторов SOHO по всей территории США, используя технологию, которая не влияет на обычную активность устройств. Последствия ботнета Volt Typhoon затронули несколько правительственных учреждений и коммуникационных организаций США, продемонстрировав разрушительные последствия таких атак. Затем основное внимание было уделено новым ботнетам, а именно CatDDoS и Zergeca, в ходе изучения их расширенных возможностей и подчеркивания важности защиты организации.
CatDDoS, известная использованием уязвимостей, нацелена на такие страны, как США, Франция, Германия, Бразилия и Китай, в различных отраслях промышленности. Используя исходный код Mirai и алгоритм шифрования ChaCha20, CatDDoS-атаки прекратились в декабре, но породили новые варианты из-за утечек исходного кода. С другой стороны, Zergeca, ботнет на базе Golang, обнаруженный в июле 2024 года, выполняет мощные DDoS-атаки, используя шесть уникальных методов атаки. Используя тактику уклонения, такую как атака ACK flood и передача данных по протоколу DNS через HTTPS, Zergeca представляет серьезную угрозу для глобальных организаций во всех отраслях.
Аналитическая система QiAnXin XLab Cyber Threat Insight отслеживала высокую активность групп, связанных с CatDDoS, и выявила более 80 уязвимостей, которые использовались на момент составления отчета. Ботнет нацелен на устройства различных производителей, воздействуя на маршрутизаторы и сетевое оборудование по всему миру. Группы, занимающиеся CatDDoS, действуют с 2023 года, уделяя особое внимание ключевым странам и отраслям, демонстрируя постоянную угрозу кибербезопасности. Несмотря на слухи о прекращении операций CatDDoS в декабре, появление новых вариантов, таких как RebirthLTD, Komaru и Cecilio Network, указывает на непрерывность работы ботнета.
Что касается технических деталей, то были выделены методы шифрования CatDDoS, такие методы атаки, как ack_flood и grip_flood, а также использование алгоритма ChaCha20 для сокрытия активности троянцев. Было выявлено несколько активных вариантов CatDDoS-атак, а также соответствующие им функции и механизмы шифрования. Изощренность Zergeca в методах уклонения, включая использование DNS-over-HTTPS и библиотеки Smux для обмена данными, подчеркивает ее способность избегать обнаружения с помощью передовых методов, таких как модифицированная упаковка UPX и шифрование XOR.
Была подчеркнута важность защиты от таких ботнетов, как Zergeca и CatDDoS, указав на такие уязвимости, как устаревшее программное обеспечение, слабая аутентификация, отсутствие сегментации сети, недостаточный мониторинг и осведомленность сотрудников, в качестве ключевых факторов, которые делают организации уязвимыми для угроз ботнетов. Эти ботнеты представляют серьезную опасность из-за их расширенных возможностей по проведению DDoS-атак, уклонению от обнаружения и нацеливанию на глобальные сети.
#ParsedReport #CompletenessMedium
21-07-2024
Fake Browser Updates Lead to BOINC Volunteer Computing Software
https://www.huntress.com/blog/fake-browser-updates-lead-to-boinc-volunteer-computing-software
Report completeness: Medium
Threats:
Asyncrat
Socgholish_loader
Netsupportmanager_rat
Amsi_bypass_technique
Geo:
South africa
TTPs:
Tactics: 6
Technics: 13
IOCs:
Domain: 7
File: 10
Registry: 1
Path: 2
IP: 6
Command: 2
Hash: 5
Soft:
curl, Microsoft Defender, Windows PowerShell, Windows Security, SMB server
Algorithms:
gzip, base64, zip, xor
Win API:
Decompress
Win Services:
WebClient), gupdate
Languages:
javascript, php, powershell
Platforms:
intel
Links:
21-07-2024
Fake Browser Updates Lead to BOINC Volunteer Computing Software
https://www.huntress.com/blog/fake-browser-updates-lead-to-boinc-volunteer-computing-software
Report completeness: Medium
Threats:
Asyncrat
Socgholish_loader
Netsupportmanager_rat
Amsi_bypass_technique
Geo:
South africa
TTPs:
Tactics: 6
Technics: 13
IOCs:
Domain: 7
File: 10
Registry: 1
Path: 2
IP: 6
Command: 2
Hash: 5
Soft:
curl, Microsoft Defender, Windows PowerShell, Windows Security, SMB server
Algorithms:
gzip, base64, zip, xor
Win API:
Decompress
Win Services:
WebClient), gupdate
Languages:
javascript, php, powershell
Platforms:
intel
Links:
https://gist.github.com/ald3n5/b50b6007067b39fe4b171355c2b451ff#file-stage2-decoding-functionhttps://gist.github.com/ald3n5/25e4865efef85a83235761da5a6f2a4f#file-stage3https://gist.github.com/ald3n5/411ef77ec69c183436faf2157a65c487#file-download-finalhttps://gist.github.com/ald3n5/b50b6007067b39fe4b171355c2b451ff/raw/bb8f4053370a44598f4fddec377e4e53911f8bf1/stage2-decoding-functionhttps://gist.github.com/ald3n5/25e4865efef85a83235761da5a6f2a4f/raw/c122afae5eebf75129a4228378f228d334b6b34f/stage3https://gist.github.com/ald3n5/411ef77ec69c183436faf2157a65c487/raw/5178a7ac2aec6cf5bceda033a3d880e7b19c0d54/download-finalhttps://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-02-21-IOCs-from-SocGholish-AsyncRAT-infection.txthttps://github.comhttps://gist.github.com/ald3n5/7e5564faa565c0ad4e4f30c257b681fc/raw/c69f6d5b163df5e352c5f3317f76d79f5cf96d76/stage1https://gist.github.com/ald3n5/7e5564faa565c0ad4e4f30c257b681fc#file-stage1Huntress
Fake Browser Updates Lead to BOINC Volunteer Computing Software | Huntress
Huntress has observed new behaviors in conjunction with the malware SocGholish. Read on to understand the implications of this threat and how you can better protect yourself.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 Fake Browser Updates Lead to BOINC Volunteer Computing Software https://www.huntress.com/blog/fake-browser-updates-lead-to-boinc-volunteer-computing-software Report completeness: Medium Threats: Asyncrat Socgholish_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что 4 июля 2024 года компания Huntress, занимающаяся разведкой киберугроз, обнаружила новые формы поведения и тактику, связанные с вредоносной группой SocGholish. Эти наблюдения включали подробную информацию о процессе заражения, использовании вредоносных файлов JavaScript, появлении различных цепочек заражения, ведущих к различным вариантам вредоносного ПО, таким как AsyncRAT и BOINC, процессах расшифровки и распаковки, идентификации конечных полезных данных, подключении к серверам управления, сходстве с известной инфраструктурой участников угроз и использовании программного обеспечения BOINC как сервер управления. В тексте также подчеркивается важность мониторинга показателей для обнаружения вредоносных программ SocGholish и AsyncRAT и эффективного реагирования на них.
-----
Начиная с 4 июля 2024 года, Huntress наблюдала за новым поведением, связанным с вредоносным ПО, известным как SocGholish или FakeUpdates, которое является известной группой вредоносных программ, которая уже несколько лет активно участвует в различных кампаниях. Заражение обычно начинается, когда пользователь посещает скомпрометированный веб-сайт, вызывая поддельный запрос на обновление браузера, который приводит к выполнению вредоносного кода, что приводит к загрузке дополнительного вредоносного ПО на скомпрометированный хост. В прошлых случаях это приводило к установке троянских программ удаленного доступа (RAT), таких как AsyncRAT или NetSupport RAT, для установления командных соединений.
Новые наблюдения, проведенные Huntress 4 июля 2024 года, выявили различные варианты поведения, связанные с заражением SocGholish. Вредоносный файл JavaScript играет решающую роль в загрузке последующих этапов вредоносного ПО. В данном конкретном случае возникли две различные цепочки, одна из которых привела к безфайловому варианту AsyncRAT, а другая - к вредоносной установке BOINC. Эти этапы были размещены на определенных доменах, включая rzegzwre.top, с прямым доступом к цепочке BOINC по IP-адресу. Загрузчики PowerShell, используемые в этих процессах, были сильно запутаны, а некоторые скрипты включали комментарии автора, позволяющие получить представление об атаке.
Дальнейшее расследование выявило процесс расшифровки и распаковки для этапа 3 загрузчика PowerShell с использованием различных исключающих ключей. Последней обнаруженной полезной нагрузкой была запутанная версия AsyncRAT, устанавливающая соединение с сервером управления по адресу ga1yo3wu78v48hh.top. Регистрация доменов показала сходство с инфраструктурой, ранее связанной с установкой AsyncRAT злоумышленниками, что выявило потенциальные связи участников угроз.
Одним из элементов цепочки атак было использование программного обеспечения BOINC в запланированных задачах в качестве сервера C2, что облегчало сбор данных и выполнение вредоносных команд. Вредоносная программа использовала команды PowerShell, механизмы сохранения данных в запланированных задачах и алгоритмы генерации доменов, что указывает на сложную стратегию злоумышленников.
Примечательно, что тактика атаки была тесно связана с известными моделями поведения вредоносных программ семейств SocGholish и AsyncRAT, что позволило улучшить обнаружение и отслеживание их активности. Такое знакомство с типичными схемами позволяет аналитикам выявлять новые тактики и вариации, повышая эффективность будущих усилий по анализу угроз.
Мониторинг таких показателей, как создание процессов, шаблоны строк в журналах PowerShell, выполнение запланированных задач и веб-трафик на подозрительные домены, имеет решающее значение для выявления и устранения угроз, связанных с вредоносными программами SocGholish и AsyncRAT. Такой упреждающий подход может помочь в обнаружении новых киберугроз и эффективном реагировании на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что 4 июля 2024 года компания Huntress, занимающаяся разведкой киберугроз, обнаружила новые формы поведения и тактику, связанные с вредоносной группой SocGholish. Эти наблюдения включали подробную информацию о процессе заражения, использовании вредоносных файлов JavaScript, появлении различных цепочек заражения, ведущих к различным вариантам вредоносного ПО, таким как AsyncRAT и BOINC, процессах расшифровки и распаковки, идентификации конечных полезных данных, подключении к серверам управления, сходстве с известной инфраструктурой участников угроз и использовании программного обеспечения BOINC как сервер управления. В тексте также подчеркивается важность мониторинга показателей для обнаружения вредоносных программ SocGholish и AsyncRAT и эффективного реагирования на них.
-----
Начиная с 4 июля 2024 года, Huntress наблюдала за новым поведением, связанным с вредоносным ПО, известным как SocGholish или FakeUpdates, которое является известной группой вредоносных программ, которая уже несколько лет активно участвует в различных кампаниях. Заражение обычно начинается, когда пользователь посещает скомпрометированный веб-сайт, вызывая поддельный запрос на обновление браузера, который приводит к выполнению вредоносного кода, что приводит к загрузке дополнительного вредоносного ПО на скомпрометированный хост. В прошлых случаях это приводило к установке троянских программ удаленного доступа (RAT), таких как AsyncRAT или NetSupport RAT, для установления командных соединений.
Новые наблюдения, проведенные Huntress 4 июля 2024 года, выявили различные варианты поведения, связанные с заражением SocGholish. Вредоносный файл JavaScript играет решающую роль в загрузке последующих этапов вредоносного ПО. В данном конкретном случае возникли две различные цепочки, одна из которых привела к безфайловому варианту AsyncRAT, а другая - к вредоносной установке BOINC. Эти этапы были размещены на определенных доменах, включая rzegzwre.top, с прямым доступом к цепочке BOINC по IP-адресу. Загрузчики PowerShell, используемые в этих процессах, были сильно запутаны, а некоторые скрипты включали комментарии автора, позволяющие получить представление об атаке.
Дальнейшее расследование выявило процесс расшифровки и распаковки для этапа 3 загрузчика PowerShell с использованием различных исключающих ключей. Последней обнаруженной полезной нагрузкой была запутанная версия AsyncRAT, устанавливающая соединение с сервером управления по адресу ga1yo3wu78v48hh.top. Регистрация доменов показала сходство с инфраструктурой, ранее связанной с установкой AsyncRAT злоумышленниками, что выявило потенциальные связи участников угроз.
Одним из элементов цепочки атак было использование программного обеспечения BOINC в запланированных задачах в качестве сервера C2, что облегчало сбор данных и выполнение вредоносных команд. Вредоносная программа использовала команды PowerShell, механизмы сохранения данных в запланированных задачах и алгоритмы генерации доменов, что указывает на сложную стратегию злоумышленников.
Примечательно, что тактика атаки была тесно связана с известными моделями поведения вредоносных программ семейств SocGholish и AsyncRAT, что позволило улучшить обнаружение и отслеживание их активности. Такое знакомство с типичными схемами позволяет аналитикам выявлять новые тактики и вариации, повышая эффективность будущих усилий по анализу угроз.
Мониторинг таких показателей, как создание процессов, шаблоны строк в журналах PowerShell, выполнение запланированных задач и веб-трафик на подозрительные домены, имеет решающее значение для выявления и устранения угроз, связанных с вредоносными программами SocGholish и AsyncRAT. Такой упреждающий подход может помочь в обнаружении новых киберугроз и эффективном реагировании на них.
#ParsedReport #CompletenessLow
21-07-2024
CrowdStrike Outage: Script, Phishing, and Social Engineering Attacks
https://www.reliaquest.com/blog/crowdstrike-outage-script-phishing-and-social-engineering-attacks
Report completeness: Low
Threats:
Cobalt_strike
Victims:
Crowdstrike users
Industry:
Financial
Geo:
The uk, America
ChatGPT TTPs:
T1105, T1566, T1204, T1059.001, T1078, T1071.001, T1078.003
IOCs:
Domain: 26
File: 1
Path: 1
Soft:
BitLocker
Languages:
powershell
21-07-2024
CrowdStrike Outage: Script, Phishing, and Social Engineering Attacks
https://www.reliaquest.com/blog/crowdstrike-outage-script-phishing-and-social-engineering-attacks
Report completeness: Low
Threats:
Cobalt_strike
Victims:
Crowdstrike users
Industry:
Financial
Geo:
The uk, America
ChatGPT TTPs:
do not use without manual checkT1105, T1566, T1204, T1059.001, T1078, T1071.001, T1078.003
IOCs:
Domain: 26
File: 1
Path: 1
Soft:
BitLocker
Languages:
powershell
ReliaQuest
CrowdStrike Outage: Script, Phishing, and Social Engineering Attacks - ReliaQuest
The CrowdStrike outage has left organizations vulnerable, and cybercriminals are hitting them with phishing, scripting, and social engineering attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 CrowdStrike Outage: Script, Phishing, and Social Engineering Attacks https://www.reliaquest.com/blog/crowdstrike-outage-script-phishing-and-social-engineering-attacks Report completeness: Low Threats: Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в проблеме с обновлением CrowdStrike, которая привела к появлению у пользователей Windows синего экрана смерти, за которым последовали предупреждения о поддельных скриптах, выдаваемых за исправления, потенциальном фишинге и распространении вредоносных программ, а также о предполагаемом использовании ситуации злоумышленниками для проведения целенаправленных атак. В нем подчеркивается важность бдительности, проверки подлинности и упреждающих мер безопасности для защиты от киберугроз.
-----
19 июля 2024 года обновление CrowdStrike вызвало серьезную проблему, в результате чего миллионы пользователей Windows по всему миру столкнулись с "синим экраном смерти" (BSOD), что привело к выключению и перезагрузке системы. CrowdStrike выявила и устранила проблему, заявив, что проблема возникла из-за обновлений, внесенных в ее датчик Falcon. Компания предоставила обходные пути для затронутых пользователей и заверила, что хостинги Linux и Mac не пострадали. В CrowdStrike подчеркнули, что этот инцидент не был результатом кибератаки.
После этого инцидента ReliaQuest выпустила предупреждение о появлении поддельных PowerShell и пакетных скриптов, маскирующихся под исправления проблемы с обновлением CrowdStrike. Эти вредоносные скрипты, вероятно, появляются на таких платформах, как GitHub, и могут устанавливать опасное программное обеспечение, такое как Cobalt Strike, что обеспечивает несанкционированный доступ к системам. Пользователям рекомендуется проверять подлинность любых скриптов перед выполнением, чтобы предотвратить дальнейший ущерб своим системам.
Был обнаружен всплеск числа новых доменов, предлагающих предполагаемые решения проблемы CrowdStrike, что вызывает опасения по поводу потенциального фишинга или распространения вредоносных программ. Киберпреступники имеют большой опыт в создании доменов-имитаторов для обмана пользователей и распространения вредоносных программ или осуществления фишинговых атак. Злоумышленники могут воспользоваться неразберихой, вызванной отключением, для проведения атак с использованием социальной инженерии, выдавая себя за ИТ-персонал или компании, занимающиеся кибербезопасностью, чтобы обманом заставить пользователей раскрыть конфиденциальную информацию или загрузить вредоносное ПО.
Ожидается, что злоумышленники воспользуются хаосом, связанным с отключением CrowdStrike, для проведения целенаправленных атак на отдельных лиц и организации. Эти злоумышленники могут создавать вредоносные скрипты, выдавая себя за законные исправления, проводить фишинговые кампании, чтобы обманом заставить пользователей загружать вредоносное ПО, или использовать атаки социальной инженерии для манипулирования жертвами. Существует также риск проведения кампаний вишинга (голосового фишинга), когда злоумышленники выдают себя за ИТ-специалистов или представителей служб кибербезопасности, чтобы обмануть пользователей.
Для устранения этих угроз пользователям и организациям рекомендуется сохранять бдительность и проверять подлинность доменов, электронных писем и скриптов, предположительно предлагающих исправления с помощью CrowdStrike. Крайне важно скептически относиться к нежелательным предложениям о помощи, особенно в периоды повышенной уязвимости. Обучение выявлению потенциальных попыток фишинга, соблюдению осторожности, внедрению политик аутентификации и использованию альтернативных методов аутентификации, таких как биометрия, может повысить безопасность и защитить от киберугроз.
В связи с этой ситуацией организациям рекомендуется строго придерживаться официальных рекомендаций по устранению неполадок и быть готовыми к потенциальным вредоносным действиям, направленным на использование сбоев в работе CrowdStrike. Осознавая возросший уровень угроз и принимая упреждающие меры безопасности, предприятия могут защититься от случайных кибератак после инцидента с CrowdStrike.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в проблеме с обновлением CrowdStrike, которая привела к появлению у пользователей Windows синего экрана смерти, за которым последовали предупреждения о поддельных скриптах, выдаваемых за исправления, потенциальном фишинге и распространении вредоносных программ, а также о предполагаемом использовании ситуации злоумышленниками для проведения целенаправленных атак. В нем подчеркивается важность бдительности, проверки подлинности и упреждающих мер безопасности для защиты от киберугроз.
-----
19 июля 2024 года обновление CrowdStrike вызвало серьезную проблему, в результате чего миллионы пользователей Windows по всему миру столкнулись с "синим экраном смерти" (BSOD), что привело к выключению и перезагрузке системы. CrowdStrike выявила и устранила проблему, заявив, что проблема возникла из-за обновлений, внесенных в ее датчик Falcon. Компания предоставила обходные пути для затронутых пользователей и заверила, что хостинги Linux и Mac не пострадали. В CrowdStrike подчеркнули, что этот инцидент не был результатом кибератаки.
После этого инцидента ReliaQuest выпустила предупреждение о появлении поддельных PowerShell и пакетных скриптов, маскирующихся под исправления проблемы с обновлением CrowdStrike. Эти вредоносные скрипты, вероятно, появляются на таких платформах, как GitHub, и могут устанавливать опасное программное обеспечение, такое как Cobalt Strike, что обеспечивает несанкционированный доступ к системам. Пользователям рекомендуется проверять подлинность любых скриптов перед выполнением, чтобы предотвратить дальнейший ущерб своим системам.
Был обнаружен всплеск числа новых доменов, предлагающих предполагаемые решения проблемы CrowdStrike, что вызывает опасения по поводу потенциального фишинга или распространения вредоносных программ. Киберпреступники имеют большой опыт в создании доменов-имитаторов для обмана пользователей и распространения вредоносных программ или осуществления фишинговых атак. Злоумышленники могут воспользоваться неразберихой, вызванной отключением, для проведения атак с использованием социальной инженерии, выдавая себя за ИТ-персонал или компании, занимающиеся кибербезопасностью, чтобы обманом заставить пользователей раскрыть конфиденциальную информацию или загрузить вредоносное ПО.
Ожидается, что злоумышленники воспользуются хаосом, связанным с отключением CrowdStrike, для проведения целенаправленных атак на отдельных лиц и организации. Эти злоумышленники могут создавать вредоносные скрипты, выдавая себя за законные исправления, проводить фишинговые кампании, чтобы обманом заставить пользователей загружать вредоносное ПО, или использовать атаки социальной инженерии для манипулирования жертвами. Существует также риск проведения кампаний вишинга (голосового фишинга), когда злоумышленники выдают себя за ИТ-специалистов или представителей служб кибербезопасности, чтобы обмануть пользователей.
Для устранения этих угроз пользователям и организациям рекомендуется сохранять бдительность и проверять подлинность доменов, электронных писем и скриптов, предположительно предлагающих исправления с помощью CrowdStrike. Крайне важно скептически относиться к нежелательным предложениям о помощи, особенно в периоды повышенной уязвимости. Обучение выявлению потенциальных попыток фишинга, соблюдению осторожности, внедрению политик аутентификации и использованию альтернативных методов аутентификации, таких как биометрия, может повысить безопасность и защитить от киберугроз.
В связи с этой ситуацией организациям рекомендуется строго придерживаться официальных рекомендаций по устранению неполадок и быть готовыми к потенциальным вредоносным действиям, направленным на использование сбоев в работе CrowdStrike. Осознавая возросший уровень угроз и принимая упреждающие меры безопасности, предприятия могут защититься от случайных кибератак после инцидента с CrowdStrike.
#ParsedReport #CompletenessLow
21-07-2024
Phishing: attempts to steal credentials and/or data most widespread in the month of JULY 2024 ...
http://www.tgsoft.it/italy/news_archivio.asp?id=1554
Report completeness: Low
Industry:
Financial
Geo:
Aruba, Italian, German
ChatGPT TTPs:
T1566, T1071.001, T1583.001
IOCs:
Url: 2
Soft:
Android
21-07-2024
Phishing: attempts to steal credentials and/or data most widespread in the month of JULY 2024 ...
http://www.tgsoft.it/italy/news_archivio.asp?id=1554
Report completeness: Low
Industry:
Financial
Geo:
Aruba, Italian, German
ChatGPT TTPs:
do not use without manual checkT1566, T1071.001, T1583.001
IOCs:
Url: 2
Soft:
Android
https://www.tgsoft.it
Phishing: the most common credential and/or data theft attempts in JULY 2024...
Find out the most common phishing attempts you might encounter and avoid
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 Phishing: attempts to steal credentials and/or data most widespread in the month of JULY 2024 ... http://www.tgsoft.it/italy/news_archivio.asp?id=1554 Report completeness: Low Industry: Financial Geo: Aruba, Italian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждаются различные попытки фишинга, направленные против частных лиц, которые выдают себя за национальные банковские учреждения, такие как Aruba и SPARKASSE, а также за другие организации, такие как Booking.com. Эти фишинговые электронные письма используют тактику запугивания, призывающие к срочности сообщения и обманные приемы, чтобы заставить получателей раскрыть конфиденциальную личную информацию, такую как данные банковского счета и учетные данные для входа в систему. В нем подчеркивается важность сохранения бдительности, недопущения перехода по подозрительным ссылкам, сообщения о попытках фишинга для анализа и повышения осведомленности, чтобы не стать жертвой мошенников и защититься от утечек данных и схем кибермошенничества.
-----
Попытки фишинга, выдающие себя за национальные банковские учреждения, такие как Aruba и SPARKASSE, нацелены на получателей с помощью ложных электронных писем с целью кражи конфиденциальных данных.
Злоумышленники используют тактику запугивания и срочности в электронных письмах, чтобы побудить пользователей к немедленным действиям, что потенциально может привести к компрометации аккаунтов.
Фишинговые электронные письма содержат призывающие к срочности сообщения, в которых пользователям предлагается перейти по предоставленным ссылкам, которые перенаправляют их на вредоносные страницы, содержащие личную информацию, такую как данные кредитной карты или учетные данные для входа в систему.
Другая попытка фишинга имитирует сообщение от Booking.com, предлагая получателям перейти по ссылке, ведущей на сайт, который вводит в заблуждение.
Пользователям рекомендуется проверять адреса отправителей, проявлять осторожность при работе с подозрительными электронными письмами и сообщать о попытках фишинга для анализа в исследовательские центры по защите от вредоносных программ, чтобы не стать жертвами мошенников.
Исследовательский центр защиты от вредоносных программ TG Soft обращает внимание на распространенные попытки фишинга электронной почты, обнаруженные в июле 2024 года, подчеркивая риски разглашения конфиденциальных данных и призывая пользователей сохранять бдительность и избегать переходов по подозрительным ссылкам.
Центр приглашает физических лиц сообщать о подозрительных электронных письмах для анализа в целях предотвращения кражи учетных данных, вирусов/вредоносных программ и атак программ-вымогателей, признавая вклад пользователей, заказчиков и технических специалистов торговых посредников в повышение эффективности анализа угроз и мер защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждаются различные попытки фишинга, направленные против частных лиц, которые выдают себя за национальные банковские учреждения, такие как Aruba и SPARKASSE, а также за другие организации, такие как Booking.com. Эти фишинговые электронные письма используют тактику запугивания, призывающие к срочности сообщения и обманные приемы, чтобы заставить получателей раскрыть конфиденциальную личную информацию, такую как данные банковского счета и учетные данные для входа в систему. В нем подчеркивается важность сохранения бдительности, недопущения перехода по подозрительным ссылкам, сообщения о попытках фишинга для анализа и повышения осведомленности, чтобы не стать жертвой мошенников и защититься от утечек данных и схем кибермошенничества.
-----
Попытки фишинга, выдающие себя за национальные банковские учреждения, такие как Aruba и SPARKASSE, нацелены на получателей с помощью ложных электронных писем с целью кражи конфиденциальных данных.
Злоумышленники используют тактику запугивания и срочности в электронных письмах, чтобы побудить пользователей к немедленным действиям, что потенциально может привести к компрометации аккаунтов.
Фишинговые электронные письма содержат призывающие к срочности сообщения, в которых пользователям предлагается перейти по предоставленным ссылкам, которые перенаправляют их на вредоносные страницы, содержащие личную информацию, такую как данные кредитной карты или учетные данные для входа в систему.
Другая попытка фишинга имитирует сообщение от Booking.com, предлагая получателям перейти по ссылке, ведущей на сайт, который вводит в заблуждение.
Пользователям рекомендуется проверять адреса отправителей, проявлять осторожность при работе с подозрительными электронными письмами и сообщать о попытках фишинга для анализа в исследовательские центры по защите от вредоносных программ, чтобы не стать жертвами мошенников.
Исследовательский центр защиты от вредоносных программ TG Soft обращает внимание на распространенные попытки фишинга электронной почты, обнаруженные в июле 2024 года, подчеркивая риски разглашения конфиденциальных данных и призывая пользователей сохранять бдительность и избегать переходов по подозрительным ссылкам.
Центр приглашает физических лиц сообщать о подозрительных электронных письмах для анализа в целях предотвращения кражи учетных данных, вирусов/вредоносных программ и атак программ-вымогателей, признавая вклад пользователей, заказчиков и технических специалистов торговых посредников в повышение эффективности анализа угроз и мер защиты.
#ParsedReport #CompletenessMedium
21-07-2024
Play Ransomware Group s New Linux Variant Targets ESXi, Shows Ties With Prolific Puma
https://www.trendmicro.com/en_us/research/24/g/new-play-ransomware-linux-variant-targets-esxi-shows-ties-with-p.html
Report completeness: Medium
Threats:
Playcrypt
Prolific_puma
Netscan_tool
Coroxy
Geo:
The us, Latin america
TTPs:
Tactics: 7
Technics: 11
IOCs:
Url: 7
File: 4
IP: 2
Domain: 25
Hash: 1
Soft:
ESXi, PsExec, WinSCP, esxcli, ubuntu, Unix
21-07-2024
Play Ransomware Group s New Linux Variant Targets ESXi, Shows Ties With Prolific Puma
https://www.trendmicro.com/en_us/research/24/g/new-play-ransomware-linux-variant-targets-esxi-shows-ties-with-p.html
Report completeness: Medium
Threats:
Playcrypt
Prolific_puma
Netscan_tool
Coroxy
Geo:
The us, Latin america
TTPs:
Tactics: 7
Technics: 11
IOCs:
Url: 7
File: 4
IP: 2
Domain: 25
Hash: 1
Soft:
ESXi, PsExec, WinSCP, esxcli, ubuntu, Unix
Trend Micro
New Play Ransomware Linux Variant Targets ESXi Shows Ties With Prolific Puma
Trend Micro threat hunters discovered that the Play ransomware group has been deploying a new Linux variant that targets ESXi environments. Read our blog entry to know more.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 Play Ransomware Group s New Linux Variant Targets ESXi, Shows Ties With Prolific Puma https://www.trendmicro.com/en_us/research/24/g/new-play-ransomware-linux-variant-targets-esxi-shows-ties-with-p.html Report…
#ParsedReport #ExtractedSchema
Classified images:
windows: 25, chart: 2, schema: 1, code: 3, dump: 1, table: 1
Classified images:
windows: 25, chart: 2, schema: 1, code: 3, dump: 1, table: 1
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 Play Ransomware Group s New Linux Variant Targets ESXi, Shows Ties With Prolific Puma https://www.trendmicro.com/en_us/research/24/g/new-play-ransomware-linux-variant-targets-esxi-shows-ties-with-p.html Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа разработчиков Play ransomware разработала новый вариант Linux для сред ESXi, демонстрирующий специализированный и целенаправленный подход к атакам программ-вымогателей, в сотрудничестве с известной Puma group. Это сотрудничество направлено на расширение возможностей и обход мер безопасности, что создает значительные риски для организаций, особенно в Латинской Америке. Особое внимание к ценным активам в среде ESXi подчеркивает необходимость принятия упреждающих мер кибербезопасности для снижения таких рисков и эффективной борьбы с возникающими киберугрозами.
-----
Недавно была обнаружена группа программ-вымогателей Play, которая внедряет новую версию Linux, ориентированную на среды ESXi, как выяснили специалисты по поиску угроз Trend Micro. Эта группа, известная своей тактикой двойного вымогательства, в этом году сосредоточила свои атаки преимущественно в США. Программа-вымогатель специально проверяет, работает ли она в среде ESXi, прежде чем выполнять свои вредоносные действия, успешно обходя меры безопасности, основанные на результатах VirusTotal.
Примечательно, что группа программ-вымогателей Play, похоже, использует сервисы и инфраструктуру, связанные с известной Puma group, что указывает на потенциальное сотрудничество. Этот Linux-вариант программы-вымогателя Play выборочно шифрует файлы исключительно в средах VMware ESXi, что подчеркивает его специализированную стратегию таргетинга. Программа-вымогатель, впервые обнаруженная в июне 2022 года, оказала значительное влияние на различные организации в Латинской Америке благодаря своему подходу к двойному вымогательству, методам уклонения от уплаты налогов и специально разработанным инструментам.
Вредоносный образец, связанный с этой программой-вымогателем, запускает команды, связанные с ESXi, для подтверждения своей среды, прежде чем начать процедуры шифрования файлов. После проверки программа-вымогатель переходит к шифрованию файлов виртуальной машины, включая критически важные данные, хранящиеся на диске виртуальной машины, файлы конфигурации и метаданные. Этот метод нацелен на ценные активы в среде ESXi, что делает их выгодной мишенью для киберпреступников.
Дальнейшее расследование выявило подозрительный IP-адрес, связанный с известной группой Puma threat actor, специализирующейся на генерации доменных имен с помощью алгоритма случайного назначения. Этот IP-адрес совпадал с инструментами, используемыми группой Play ransomware, что указывает на связь между этими группами. Оба IP-адреса имеют один и тот же номер автономной системы (ASN), что позволяет предположить, что они являются частью одной сети, управляемой общим провайдером, что намекает на потенциальную совместную работу по расширению их возможностей.
Учитывая важную роль, которую среды ESXi играют в бизнес-операциях, и эффективность одновременного шифрования нескольких виртуальных машин, эти среды являются привлекательными объектами для атак программ-вымогателей. Чтобы снизить такие риски, организации должны внедрять различные передовые методы, включая регулярное внесение исправлений и обновлений, виртуальное внесение исправлений, устранение неправильных настроек, строгий контроль доступа, сегментацию сети, минимизацию вероятности атак, регулярное автономное резервное копирование, а также мониторинг безопасности и реагирование на инциденты. Соблюдение этих правил может повысить уровень безопасности сред ESXi и снизить подверженность атакам программ-вымогателей.
Развивающаяся тактика группы программ-вымогателей Play в отношении сред ESXi подчеркивает важность упреждающих мер кибербезопасности и совместных усилий по анализу угроз для эффективной борьбы с возникающими киберугрозами. Организациям необходимо сохранять бдительность, постоянно оценивать уровень своей безопасности и внедрять надежные средства защиты для защиты своих критически важных активов от изощренных атак программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа разработчиков Play ransomware разработала новый вариант Linux для сред ESXi, демонстрирующий специализированный и целенаправленный подход к атакам программ-вымогателей, в сотрудничестве с известной Puma group. Это сотрудничество направлено на расширение возможностей и обход мер безопасности, что создает значительные риски для организаций, особенно в Латинской Америке. Особое внимание к ценным активам в среде ESXi подчеркивает необходимость принятия упреждающих мер кибербезопасности для снижения таких рисков и эффективной борьбы с возникающими киберугрозами.
-----
Недавно была обнаружена группа программ-вымогателей Play, которая внедряет новую версию Linux, ориентированную на среды ESXi, как выяснили специалисты по поиску угроз Trend Micro. Эта группа, известная своей тактикой двойного вымогательства, в этом году сосредоточила свои атаки преимущественно в США. Программа-вымогатель специально проверяет, работает ли она в среде ESXi, прежде чем выполнять свои вредоносные действия, успешно обходя меры безопасности, основанные на результатах VirusTotal.
Примечательно, что группа программ-вымогателей Play, похоже, использует сервисы и инфраструктуру, связанные с известной Puma group, что указывает на потенциальное сотрудничество. Этот Linux-вариант программы-вымогателя Play выборочно шифрует файлы исключительно в средах VMware ESXi, что подчеркивает его специализированную стратегию таргетинга. Программа-вымогатель, впервые обнаруженная в июне 2022 года, оказала значительное влияние на различные организации в Латинской Америке благодаря своему подходу к двойному вымогательству, методам уклонения от уплаты налогов и специально разработанным инструментам.
Вредоносный образец, связанный с этой программой-вымогателем, запускает команды, связанные с ESXi, для подтверждения своей среды, прежде чем начать процедуры шифрования файлов. После проверки программа-вымогатель переходит к шифрованию файлов виртуальной машины, включая критически важные данные, хранящиеся на диске виртуальной машины, файлы конфигурации и метаданные. Этот метод нацелен на ценные активы в среде ESXi, что делает их выгодной мишенью для киберпреступников.
Дальнейшее расследование выявило подозрительный IP-адрес, связанный с известной группой Puma threat actor, специализирующейся на генерации доменных имен с помощью алгоритма случайного назначения. Этот IP-адрес совпадал с инструментами, используемыми группой Play ransomware, что указывает на связь между этими группами. Оба IP-адреса имеют один и тот же номер автономной системы (ASN), что позволяет предположить, что они являются частью одной сети, управляемой общим провайдером, что намекает на потенциальную совместную работу по расширению их возможностей.
Учитывая важную роль, которую среды ESXi играют в бизнес-операциях, и эффективность одновременного шифрования нескольких виртуальных машин, эти среды являются привлекательными объектами для атак программ-вымогателей. Чтобы снизить такие риски, организации должны внедрять различные передовые методы, включая регулярное внесение исправлений и обновлений, виртуальное внесение исправлений, устранение неправильных настроек, строгий контроль доступа, сегментацию сети, минимизацию вероятности атак, регулярное автономное резервное копирование, а также мониторинг безопасности и реагирование на инциденты. Соблюдение этих правил может повысить уровень безопасности сред ESXi и снизить подверженность атакам программ-вымогателей.
Развивающаяся тактика группы программ-вымогателей Play в отношении сред ESXi подчеркивает важность упреждающих мер кибербезопасности и совместных усилий по анализу угроз для эффективной борьбы с возникающими киберугрозами. Организациям необходимо сохранять бдительность, постоянно оценивать уровень своей безопасности и внедрять надежные средства защиты для защиты своих критически важных активов от изощренных атак программ-вымогателей.
#ParsedReport #CompletenessLow
20-07-2024
Threat Actors Exploit Recent CrowdStrike Outage to Ramp Up Suspicious Domain Creation
https://cyble.com/blog/threat-actors-exploit-recent-crowdstrike-outage-to-ramp-up-suspicious-domain-creation
Report completeness: Low
Threats:
Remcos_rat
Industry:
Aerospace, Financial
ChatGPT TTPs:
T1090, T1071.001, T1204.002
IOCs:
Domain: 18
File: 1
Hash: 1
Algorithms:
zip, md5, sha1, sha256
20-07-2024
Threat Actors Exploit Recent CrowdStrike Outage to Ramp Up Suspicious Domain Creation
https://cyble.com/blog/threat-actors-exploit-recent-crowdstrike-outage-to-ramp-up-suspicious-domain-creation
Report completeness: Low
Threats:
Remcos_rat
Industry:
Aerospace, Financial
ChatGPT TTPs:
do not use without manual checkT1090, T1071.001, T1204.002
IOCs:
Domain: 18
File: 1
Hash: 1
Algorithms:
zip, md5, sha1, sha256
CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2024 Threat Actors Exploit Recent CrowdStrike Outage to Ramp Up Suspicious Domain Creation https://cyble.com/blog/threat-actors-exploit-recent-crowdstrike-outage-to-ramp-up-suspicious-domain-creation Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ошибочное обновление конфигурации датчиков, выпущенное CrowdStrike, привело к массовым сбоям системы и инцидентам с BSOD в критически важных секторах по всему миру, что позволило злоумышленникам использовать ситуацию, создавая вредоносные домены и распространяя вредоносное ПО, замаскированное под исправление. В нем подчеркивается важность осторожности, проверки и бдительности при реагировании на инциденты безопасности для снижения рисков, связанных с мошенническими действиями.
-----
19 июля 2024 года компания CrowdStrike, известный поставщик услуг в области кибербезопасности, выпустила обновление конфигурации датчиков для систем Windows. Однако это обновление содержало логическую ошибку, которая приводила к сбоям системы и появлению "синего экрана смерти" (BSOD). Ошибочное обновление привело к массовым сбоям в работе таких критически важных секторов, как банки, авиакомпании, больницы, фондовые рынки и ИТ-отрасли по всему миру 20 июля 2024 года.
Впоследствии CrowdStrike поделилась техническими подробностями, объяснив BSOD логической ошибкой в файле канала, предназначенном для обнаружения вредоносных именованных каналов в кибератаках. Компания также объявила о проведении всестороннего анализа первопричин, чтобы понять, как произошла ошибка. Пока мир разбирался с последствиями инцидента, злоумышленники (TAs) воспользовались возможностью, чтобы воспользоваться ситуацией. В течение 24 часов TAs быстро создали вредоносные домены, нацеленные на отдельных лиц и организации, которые внимательно следили за инцидентом.
Сообщество специалистов по кибербезопасности выявило эти вредоносные домены и передало информацию через такие платформы, как X и LinkedIn. Бернардо Кинтеро, основатель Virus Total, рассказал на X о том, как разработчики использовали инцидент, распространяя вредоносное ПО, замаскированное под исправление, через почтовые домены. Эта вредоносная активность не только угрожала кибербезопасности отдельных лиц и организаций, но и отвлекала внимание от решения первоначальной проблемы, создавая дополнительный уровень риска.
Появление мошеннических сервисов и вредоносных доменов подчеркивает важность соблюдения осторожности и проверки при работе с запросами и предложениями, связанными с инцидентами безопасности. Эти угрозы, такие как кража личных данных и несанкционированный доступ, могут потреблять ресурсы и отвлекать внимание от решения основной проблемы. Распространение вредоносного ПО под видом исправления демонстрирует адаптивность и настойчивость поставщиков услуг в использовании текущих событий для осуществления своих вредоносных намерений.
Чтобы эффективно справляться с этими проблемами, организации должны сохранять бдительность, тщательно проверять заявки и услуги, а также применять надежные методы обеспечения безопасности. Сохраняя бдительность и обеспечивая достоверность сообщений и услуг, предприятия могут снизить риски, связанные с мошенническими действиями, такими как фишинг-рассылка и распространение вредоносного программного обеспечения. Кроме того, список потенциальных фишинговых доменов, связанных с кампанией CrowdStrike BSOD, служит ориентиром для организаций, которые должны быть осторожны с подозрительными субъектами, использующими ситуацию в своих интересах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ошибочное обновление конфигурации датчиков, выпущенное CrowdStrike, привело к массовым сбоям системы и инцидентам с BSOD в критически важных секторах по всему миру, что позволило злоумышленникам использовать ситуацию, создавая вредоносные домены и распространяя вредоносное ПО, замаскированное под исправление. В нем подчеркивается важность осторожности, проверки и бдительности при реагировании на инциденты безопасности для снижения рисков, связанных с мошенническими действиями.
-----
19 июля 2024 года компания CrowdStrike, известный поставщик услуг в области кибербезопасности, выпустила обновление конфигурации датчиков для систем Windows. Однако это обновление содержало логическую ошибку, которая приводила к сбоям системы и появлению "синего экрана смерти" (BSOD). Ошибочное обновление привело к массовым сбоям в работе таких критически важных секторов, как банки, авиакомпании, больницы, фондовые рынки и ИТ-отрасли по всему миру 20 июля 2024 года.
Впоследствии CrowdStrike поделилась техническими подробностями, объяснив BSOD логической ошибкой в файле канала, предназначенном для обнаружения вредоносных именованных каналов в кибератаках. Компания также объявила о проведении всестороннего анализа первопричин, чтобы понять, как произошла ошибка. Пока мир разбирался с последствиями инцидента, злоумышленники (TAs) воспользовались возможностью, чтобы воспользоваться ситуацией. В течение 24 часов TAs быстро создали вредоносные домены, нацеленные на отдельных лиц и организации, которые внимательно следили за инцидентом.
Сообщество специалистов по кибербезопасности выявило эти вредоносные домены и передало информацию через такие платформы, как X и LinkedIn. Бернардо Кинтеро, основатель Virus Total, рассказал на X о том, как разработчики использовали инцидент, распространяя вредоносное ПО, замаскированное под исправление, через почтовые домены. Эта вредоносная активность не только угрожала кибербезопасности отдельных лиц и организаций, но и отвлекала внимание от решения первоначальной проблемы, создавая дополнительный уровень риска.
Появление мошеннических сервисов и вредоносных доменов подчеркивает важность соблюдения осторожности и проверки при работе с запросами и предложениями, связанными с инцидентами безопасности. Эти угрозы, такие как кража личных данных и несанкционированный доступ, могут потреблять ресурсы и отвлекать внимание от решения основной проблемы. Распространение вредоносного ПО под видом исправления демонстрирует адаптивность и настойчивость поставщиков услуг в использовании текущих событий для осуществления своих вредоносных намерений.
Чтобы эффективно справляться с этими проблемами, организации должны сохранять бдительность, тщательно проверять заявки и услуги, а также применять надежные методы обеспечения безопасности. Сохраняя бдительность и обеспечивая достоверность сообщений и услуг, предприятия могут снизить риски, связанные с мошенническими действиями, такими как фишинг-рассылка и распространение вредоносного программного обеспечения. Кроме того, список потенциальных фишинговых доменов, связанных с кампанией CrowdStrike BSOD, служит ориентиром для организаций, которые должны быть осторожны с подозрительными субъектами, использующими ситуацию в своих интересах.
#ParsedReport #CompletenessMedium
21-07-2024
When Pentest Tools Go Brutal: Red-Teaming Tool Being Abused by Malicious Actors
https://unit42.paloaltonetworks.com/brute-ratel-c4-tool
Report completeness: Medium
Actors/Campaigns:
Duke
Threats:
Brc4_tool
Cobalt_strike
Dllsearchorder_hijacking_technique
Chetan_nayak_actor
Winrm_tool
Spear-phishing_technique
Process_injection_technique
Victims:
Three organizations, Argentinian organization, Ip television provider, Major textile manufacturer
Geo:
American, America, California, Sri lanka, India, Ukraine, Japanese, Ukrainian, Mexico
ChatGPT TTPs:
T1573.002, T1105, T1055.015, T1070.001, T1070.004, T1027, T1497.003, T1071.001, T1210, T1562.001, have more...
IOCs:
File: 12
Hash: 16
Command: 1
Path: 1
IP: 44
Domain: 1
Soft:
Microsoft OneDrive, Slack, Discord, Microsoft Teams, Event Tracing for Windows, Microsoft Word, Windows File Explorer, Windows Kernel
Algorithms:
xor, sha256, base64, ror13, rc4, sha1
Functions:
SYS, CreateFileTransacted, NTAPI, Windows
Win API:
ZwOpenProcess, NtCreateSection, NtMapViewOfSection, NtDelayExecution, NtCreateThreadEx, NtAllocateVirtualMemory, NtProtectVirtualMemory
Platforms:
x64
Links:
21-07-2024
When Pentest Tools Go Brutal: Red-Teaming Tool Being Abused by Malicious Actors
https://unit42.paloaltonetworks.com/brute-ratel-c4-tool
Report completeness: Medium
Actors/Campaigns:
Duke
Threats:
Brc4_tool
Cobalt_strike
Dllsearchorder_hijacking_technique
Chetan_nayak_actor
Winrm_tool
Spear-phishing_technique
Process_injection_technique
Victims:
Three organizations, Argentinian organization, Ip television provider, Major textile manufacturer
Geo:
American, America, California, Sri lanka, India, Ukraine, Japanese, Ukrainian, Mexico
ChatGPT TTPs:
do not use without manual checkT1573.002, T1105, T1055.015, T1070.001, T1070.004, T1027, T1497.003, T1071.001, T1210, T1562.001, have more...
IOCs:
File: 12
Hash: 16
Command: 1
Path: 1
IP: 44
Domain: 1
Soft:
Microsoft OneDrive, Slack, Discord, Microsoft Teams, Event Tracing for Windows, Microsoft Word, Windows File Explorer, Windows Kernel
Algorithms:
xor, sha256, base64, ror13, rc4, sha1
Functions:
SYS, CreateFileTransacted, NTAPI, Windows
Win API:
ZwOpenProcess, NtCreateSection, NtMapViewOfSection, NtDelayExecution, NtCreateThreadEx, NtAllocateVirtualMemory, NtProtectVirtualMemory
Platforms:
x64
Links:
https://github.com/paranoidninja/Brute-Ratel-C4-Community-Kit/blob/main/bof\_samples/badger\_exports.hUnit 42
When Pentest Tools Go Brutal: Red-Teaming Tool Being Abused by Malicious Actors
Pentest and adversary emulation tool Brute Ratel C4 is effective at defeating modern detection capabilities – and malicious actors have begun to adopt it.