CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
21-07-2024

Play Ransomware Group s New Linux Variant Targets ESXi, Shows Ties With Prolific Puma

https://www.trendmicro.com/en_us/research/24/g/new-play-ransomware-linux-variant-targets-esxi-shows-ties-with-p.html

Report completeness: Medium

Threats:
Playcrypt
Prolific_puma
Netscan_tool
Coroxy

Geo:
The us, Latin america

TTPs:
Tactics: 7
Technics: 11

IOCs:
Url: 7
File: 4
IP: 2
Domain: 25
Hash: 1

Soft:
ESXi, PsExec, WinSCP, esxcli, ubuntu, Unix
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 Play Ransomware Group s New Linux Variant Targets ESXi, Shows Ties With Prolific Puma https://www.trendmicro.com/en_us/research/24/g/new-play-ransomware-linux-variant-targets-esxi-shows-ties-with-p.html Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа разработчиков Play ransomware разработала новый вариант Linux для сред ESXi, демонстрирующий специализированный и целенаправленный подход к атакам программ-вымогателей, в сотрудничестве с известной Puma group. Это сотрудничество направлено на расширение возможностей и обход мер безопасности, что создает значительные риски для организаций, особенно в Латинской Америке. Особое внимание к ценным активам в среде ESXi подчеркивает необходимость принятия упреждающих мер кибербезопасности для снижения таких рисков и эффективной борьбы с возникающими киберугрозами.
-----

Недавно была обнаружена группа программ-вымогателей Play, которая внедряет новую версию Linux, ориентированную на среды ESXi, как выяснили специалисты по поиску угроз Trend Micro. Эта группа, известная своей тактикой двойного вымогательства, в этом году сосредоточила свои атаки преимущественно в США. Программа-вымогатель специально проверяет, работает ли она в среде ESXi, прежде чем выполнять свои вредоносные действия, успешно обходя меры безопасности, основанные на результатах VirusTotal.

Примечательно, что группа программ-вымогателей Play, похоже, использует сервисы и инфраструктуру, связанные с известной Puma group, что указывает на потенциальное сотрудничество. Этот Linux-вариант программы-вымогателя Play выборочно шифрует файлы исключительно в средах VMware ESXi, что подчеркивает его специализированную стратегию таргетинга. Программа-вымогатель, впервые обнаруженная в июне 2022 года, оказала значительное влияние на различные организации в Латинской Америке благодаря своему подходу к двойному вымогательству, методам уклонения от уплаты налогов и специально разработанным инструментам.

Вредоносный образец, связанный с этой программой-вымогателем, запускает команды, связанные с ESXi, для подтверждения своей среды, прежде чем начать процедуры шифрования файлов. После проверки программа-вымогатель переходит к шифрованию файлов виртуальной машины, включая критически важные данные, хранящиеся на диске виртуальной машины, файлы конфигурации и метаданные. Этот метод нацелен на ценные активы в среде ESXi, что делает их выгодной мишенью для киберпреступников.

Дальнейшее расследование выявило подозрительный IP-адрес, связанный с известной группой Puma threat actor, специализирующейся на генерации доменных имен с помощью алгоритма случайного назначения. Этот IP-адрес совпадал с инструментами, используемыми группой Play ransomware, что указывает на связь между этими группами. Оба IP-адреса имеют один и тот же номер автономной системы (ASN), что позволяет предположить, что они являются частью одной сети, управляемой общим провайдером, что намекает на потенциальную совместную работу по расширению их возможностей.

Учитывая важную роль, которую среды ESXi играют в бизнес-операциях, и эффективность одновременного шифрования нескольких виртуальных машин, эти среды являются привлекательными объектами для атак программ-вымогателей. Чтобы снизить такие риски, организации должны внедрять различные передовые методы, включая регулярное внесение исправлений и обновлений, виртуальное внесение исправлений, устранение неправильных настроек, строгий контроль доступа, сегментацию сети, минимизацию вероятности атак, регулярное автономное резервное копирование, а также мониторинг безопасности и реагирование на инциденты. Соблюдение этих правил может повысить уровень безопасности сред ESXi и снизить подверженность атакам программ-вымогателей.

Развивающаяся тактика группы программ-вымогателей Play в отношении сред ESXi подчеркивает важность упреждающих мер кибербезопасности и совместных усилий по анализу угроз для эффективной борьбы с возникающими киберугрозами. Организациям необходимо сохранять бдительность, постоянно оценивать уровень своей безопасности и внедрять надежные средства защиты для защиты своих критически важных активов от изощренных атак программ-вымогателей.
#ParsedReport #CompletenessLow
20-07-2024

Threat Actors Exploit Recent CrowdStrike Outage to Ramp Up Suspicious Domain Creation

https://cyble.com/blog/threat-actors-exploit-recent-crowdstrike-outage-to-ramp-up-suspicious-domain-creation

Report completeness: Low

Threats:
Remcos_rat

Industry:
Aerospace, Financial

ChatGPT TTPs:
do not use without manual check
T1090, T1071.001, T1204.002

IOCs:
Domain: 18
File: 1
Hash: 1

Algorithms:
zip, md5, sha1, sha256
CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2024 Threat Actors Exploit Recent CrowdStrike Outage to Ramp Up Suspicious Domain Creation https://cyble.com/blog/threat-actors-exploit-recent-crowdstrike-outage-to-ramp-up-suspicious-domain-creation Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что ошибочное обновление конфигурации датчиков, выпущенное CrowdStrike, привело к массовым сбоям системы и инцидентам с BSOD в критически важных секторах по всему миру, что позволило злоумышленникам использовать ситуацию, создавая вредоносные домены и распространяя вредоносное ПО, замаскированное под исправление. В нем подчеркивается важность осторожности, проверки и бдительности при реагировании на инциденты безопасности для снижения рисков, связанных с мошенническими действиями.
-----

19 июля 2024 года компания CrowdStrike, известный поставщик услуг в области кибербезопасности, выпустила обновление конфигурации датчиков для систем Windows. Однако это обновление содержало логическую ошибку, которая приводила к сбоям системы и появлению "синего экрана смерти" (BSOD). Ошибочное обновление привело к массовым сбоям в работе таких критически важных секторов, как банки, авиакомпании, больницы, фондовые рынки и ИТ-отрасли по всему миру 20 июля 2024 года.

Впоследствии CrowdStrike поделилась техническими подробностями, объяснив BSOD логической ошибкой в файле канала, предназначенном для обнаружения вредоносных именованных каналов в кибератаках. Компания также объявила о проведении всестороннего анализа первопричин, чтобы понять, как произошла ошибка. Пока мир разбирался с последствиями инцидента, злоумышленники (TAs) воспользовались возможностью, чтобы воспользоваться ситуацией. В течение 24 часов TAs быстро создали вредоносные домены, нацеленные на отдельных лиц и организации, которые внимательно следили за инцидентом.

Сообщество специалистов по кибербезопасности выявило эти вредоносные домены и передало информацию через такие платформы, как X и LinkedIn. Бернардо Кинтеро, основатель Virus Total, рассказал на X о том, как разработчики использовали инцидент, распространяя вредоносное ПО, замаскированное под исправление, через почтовые домены. Эта вредоносная активность не только угрожала кибербезопасности отдельных лиц и организаций, но и отвлекала внимание от решения первоначальной проблемы, создавая дополнительный уровень риска.

Появление мошеннических сервисов и вредоносных доменов подчеркивает важность соблюдения осторожности и проверки при работе с запросами и предложениями, связанными с инцидентами безопасности. Эти угрозы, такие как кража личных данных и несанкционированный доступ, могут потреблять ресурсы и отвлекать внимание от решения основной проблемы. Распространение вредоносного ПО под видом исправления демонстрирует адаптивность и настойчивость поставщиков услуг в использовании текущих событий для осуществления своих вредоносных намерений.

Чтобы эффективно справляться с этими проблемами, организации должны сохранять бдительность, тщательно проверять заявки и услуги, а также применять надежные методы обеспечения безопасности. Сохраняя бдительность и обеспечивая достоверность сообщений и услуг, предприятия могут снизить риски, связанные с мошенническими действиями, такими как фишинг-рассылка и распространение вредоносного программного обеспечения. Кроме того, список потенциальных фишинговых доменов, связанных с кампанией CrowdStrike BSOD, служит ориентиром для организаций, которые должны быть осторожны с подозрительными субъектами, использующими ситуацию в своих интересах.
#ParsedReport #CompletenessMedium
21-07-2024

When Pentest Tools Go Brutal: Red-Teaming Tool Being Abused by Malicious Actors

https://unit42.paloaltonetworks.com/brute-ratel-c4-tool

Report completeness: Medium

Actors/Campaigns:
Duke

Threats:
Brc4_tool
Cobalt_strike
Dllsearchorder_hijacking_technique
Chetan_nayak_actor
Winrm_tool
Spear-phishing_technique
Process_injection_technique

Victims:
Three organizations, Argentinian organization, Ip television provider, Major textile manufacturer

Geo:
American, America, California, Sri lanka, India, Ukraine, Japanese, Ukrainian, Mexico

ChatGPT TTPs:
do not use without manual check
T1573.002, T1105, T1055.015, T1070.001, T1070.004, T1027, T1497.003, T1071.001, T1210, T1562.001, have more...

IOCs:
File: 12
Hash: 16
Command: 1
Path: 1
IP: 44
Domain: 1

Soft:
Microsoft OneDrive, Slack, Discord, Microsoft Teams, Event Tracing for Windows, Microsoft Word, Windows File Explorer, Windows Kernel

Algorithms:
xor, sha256, base64, ror13, rc4, sha1

Functions:
SYS, CreateFileTransacted, NTAPI, Windows

Win API:
ZwOpenProcess, NtCreateSection, NtMapViewOfSection, NtDelayExecution, NtCreateThreadEx, NtAllocateVirtualMemory, NtProtectVirtualMemory

Platforms:
x64

Links:
https://github.com/paranoidninja/Brute-Ratel-C4-Community-Kit/blob/main/bof\_samples/badger\_exports.h
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 When Pentest Tools Go Brutal: Red-Teaming Tool Being Abused by Malicious Actors https://unit42.paloaltonetworks.com/brute-ratel-c4-tool Report completeness: Medium Actors/Campaigns: Duke Threats: Brc4_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается новый образец вредоносного ПО, связанного с Brute Ratel C4 (BRc4), передовым инструментом для моделирования обходных атак, которому удалось обойти обнаружение многочисленными поставщиками антивирусов. В нем также рассказывается об эволюции BRc4 в сложный инструмент, технических деталях того, как выполняется загрузка вредоносного ПО, связях с технологиями APT29 и опасениях по поводу вредоносных действий, связанных с BRc4.
-----

В тексте обсуждается новый образец вредоносного ПО, связанного с Brute Ratel C4 (BRc4), передовым инструментом моделирования обходных атак, которому удалось обойти обнаружение 56 поставщиками антивирусов на сайте VirusTotal. Вредоносная программа взаимодействовала с IP-адресом AWS в США, маскируясь под Microsoft и воздействуя на 41 вредоносный IP-адрес, девять образцов BRc4 и три организации в Северной и Южной Америке. Этот образец вредоносной программы был создан в соответствии с методами APT29 с использованием облачных приложений для хранения данных и автономного ISO-кода с перехватом порядка поиска в DLL-библиотеках.

Brute Ratel C4, первоначально разработанный Четаном Наяком в декабре 2020 года как инструмент для тестирования на проникновение, превратился в сложный инструмент с новыми возможностями и функциональностью. Наяк, также известный как Paranoid Ninja, оставил свою обычную работу, чтобы полностью сосредоточиться на разработке и проведении обучающих семинаров для Brute Ratel C4. Инструмент приобрел популярность, им пользуются более 480 человек из 350 заказчиков, а новая версия, Brute Ratel v1.0 (Sicilian Defense), выпущена по цене 2500 долларов за пользователя.

В тексте рассматриваются технические детали того, как выполняется полезная нагрузка вредоносного ПО, включая процесс расшифровки файла полезной нагрузки, использование шеллкода x64 для выполнения, внедрение процесса с помощью недокументированных вызовов Windows NTAPI и использование отражающих и объектных загрузчиков файлов для маскировки вредоносной активности. Расшифрованная полезная нагрузка состоит из инструкций по сборке x64, которые распаковывают и выполняют Brute Ratel C4, предоставляя различные функциональные возможности, такие как выполнение системных вызовов Windows, создание системных служб, загрузка файлов и сканирование портов.

Кроме того, в тексте описывается второй пример, связанный с Brute Ratel C4, с именем badger_x64.exe, который имитирует вызовы Windows API в OneDrive.Обновляется и связывается с определенным IP-адресом для отправки зашифрованных настроек конфигурации. Анализ выявил сходство в функциональности и структурах конфигурации между OneDrive.Обновление и Brute Ratel C4, что указывает на наличие соединения.

Наблюдения за попытками подключения к серверу C2 с IP-адресов Шри-Ланки и Украины, взаимодействие с различными отраслями и использование поддельного сертификата Microsoft Security X.509 вызывают опасения по поводу незаконного использования BRc4 для вредоносных действий. В тексте подчеркивается необходимость усиления мер безопасности для обнаружения и защиты от BRc4, подчеркивая важность сотрудничества между организациями, занимающимися кибербезопасностью, для эффективной борьбы с такими угрозами.
#ParsedReport #CompletenessMedium
21-07-2024

New attack technology GrimResource sweeps the country through counterfeit websites

https://mp.weixin.qq.com/s/0pGyGpR3I9H8Wafl4MT1qw

Report completeness: Medium

Threats:
Grimresource_technique
Dotnettojscript_technique
Spear-phishing_technique

Victims:
Government, Enterprise

Industry:
Government

ChatGPT TTPs:
do not use without manual check
T1203, T1105, T1055.001, T1553.002, T1566.001

IOCs:
File: 4
Hash: 6
IP: 2
Url: 1

Soft:
Chrome

Algorithms:
base64, md5

Win API:
decompress

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 New attack technology GrimResource sweeps the country through counterfeit websites https://mp.weixin.qq.com/s/0pGyGpR3I9H8Wafl4MT1qw Report completeness: Medium Threats: Grimresource_technique Dotnettojscript_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в открытии и последствиях новой технологии атаки под названием GrimResource 1, которая использует сложные методы для проникновения в государственные и корпоративные системы путем использования уязвимостей, выполнения кода на JavaScript и .NET и развертывания вредоносных программ с помощью фишинговых электронных писем и загрузчиков. Бдительность, осторожность и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в связи с этой растущей угрозой.
-----

В тексте обсуждается открытие новой технологии атаки под названием GrimResource 1 и ее влияние на кибербезопасность. После расшифровки полезной нагрузки получается код Rat, указывающий на вредоносную активность. Центр анализа угроз Qi'anxin и оперативная группа Falcon заметили массовые атаки дружественных зарубежных компаний, связанные с GrimResource 1, в июне 2024 года. Впоследствии они внимательно следили за развитием технологии и выявили первый инцидент с атакой на правительственные и корпоративные терминалы в середине июля 2024 года, классифицировав его как участие черной индустрии.

Стратегия атаки заключается в том, чтобы выдать себя за сайт загрузки браузера Chrome с помощью методов поисковой оптимизации (SEO). Технология GrimResource использует уязвимости межсайтового скриптинга (XSS) в системных файлах mmc для выполнения кода JavaScript. Он также загружает произвольные .NET-программы в память с помощью DotNetToJScript, что позволяет ему обходить предупреждения ActiveX control и выполнять полезную нагрузку без использования файлов. В документе предупреждается, что злоумышленники могут перейти к использованию электронных писем типа MSC для подводной охоты в качестве основного метода атаки, заменив файлы lnk и макродокументы Office. Он рекомендует государственным и корпоративным заказчикам не загружать программное обеспечение из неофициальных источников и планирует раскрыть цепочку атак MSC bait для самоконтроля клиентов.

Дальнейший анализ показывает, что вредоносная программа содержит зашифрованный base64 .NET-загрузчик в библиотеке DLL с именем TestAssembly.dll. Основная функция этого загрузчика заключается в извлечении различных компонентов, таких как bandzip, модули python, code.zip и компоненты автозагрузки. Кроме того, он инициирует выполнение скрипта на Python с именем code.py. В тексте упоминается, что конкурент ранее раскрыл этот троян, и его домен для обратной ссылки называется yk.ggdy.com.

Таким образом, злоумышленник, стоящий за GrimResource 1, использует сложные методы атаки для проникновения в государственные и корпоративные системы. Вредоносные действия включают использование уязвимостей в системных файлах, использование JavaScript и .NET-кода, а также развертывание вредоносной полезной нагрузки с помощью фишинговых электронных писем и загрузчиков. В тексте подчеркивается важность проявления бдительности и осторожности пользователями, и рекомендуется воздерживаться от загрузки программного обеспечения из ненадежных источников. Осведомленность об этих методах атаки и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в условиях растущих угроз.
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 Malicious code created by North Korean hacking group Kimsuky - Case related to employment application form.docx.lnk (July 9, 2024) https://wezard4u.tistory.com/429233 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ вредоносного кода под названием Lecture Request_Work Application, приписываемого северокорейской хакерской группе Kimsuky, его связи с другими северокорейскими хакерскими группами, его обманчивого внешнего вида в качестве файла заявления о приеме на работу, использования команд PowerShell для вредоносных действий и потенциальной эксплуатации уязвимостей в Microsoft. Документы Word для выполнения произвольного кода в целевых системах. В тексте также освещается тактика обеспечения сохранности скомпрометированных систем, методы обфускации, используемые участниками угроз, и общий порядок действий изощренных участников угроз, занимающихся шпионажем или кражей данных.
-----

В рассматриваемом случае речь идет о вредоносном коде под названием Lecture Request_Work Application, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен в файле с именем docx.lnk 9 июля 2024 года. Группа, ответственная за это вредоносное ПО, связана с Thallium и APT37, которые являются другими северокорейскими хакерскими группами, известными своими целенаправленными атаками с 2014 года. Вредоносный код предназначен для отображения в виде файла с заявлением о приеме на работу, но на самом деле является файлом ссылок. Он маскируется под документ Word, но при ближайшем рассмотрении пиктограммы раскрывается его истинная природа.

Ниже приведены сведения о вредоносном файле docx.lnk:.

Имя файла: Work application related matter.docx.lnk.

Размер: 17,1 КБ.

MD5: 21d12dc7f08752293847af6ed19df0e3.

SHA-1: 5074647737b8b996b597c1719b571ccf423a110c.

SHA-256: e7e73a5133cd61c077f85c44e9efeb8c24af9f1bfc140be4a2a59fdf33693d0d.

В тексте также отмечается наличие команд PowerShell, что указывает на потенциальное использование PowerShell для вредоносных действий. Кроме того, упоминается, что вредоносный код создает файлы в каталоге Programdata, что является обычной тактикой, используемой злоумышленниками для обеспечения устойчивости скомпрометированных систем.

В тексте говорится о выполнении вредоносного кода, приводящего к "ошибке документа Doc", что может указывать на то, что злоумышленники, стоящие за вредоносным ПО, пытаются использовать уязвимости в документах Microsoft Word для выполнения произвольного кода в целевых системах. Такое поведение соответствует образу действий изощренных злоумышленников, стремящихся проникнуть в системы с целью шпионажа или кражи данных.

Повторное упоминание в тексте "На этой фотографии нет данных EXIF" может свидетельствовать о попытке запутать информацию или скрыть дополнительные детали, связанные с обсуждаемыми вредоносными действиями. Это может быть метод уклонения, используемый злоумышленниками для усложнения анализа и установления авторства для исследователей в области кибербезопасности.
#ParsedReport #CompletenessLow
21-07-2024

This Meeting Should Have Been an Email

https://objective-see.org/blog/blog_0x7A.html

Report completeness: Low

Threats:
Beavertail
Invisibleferret

Geo:
North korean, Dprk

ChatGPT TTPs:
do not use without manual check
T1105, T1189, T1566

IOCs:
File: 3
IP: 2
Hash: 1

Soft:
1Password, macOS, Gatekeeper

Algorithms:
sha256

Languages:
javascript, python

Platforms:
cross-platform, intel

Links:
https://github.com/objective-see/Malware/blob/main/BeaverTail.zip
https://github.com/objective-see/Malware/blob/main/InvisibleFerret.zip
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 This Meeting Should Have Been an Email https://objective-see.org/blog/blog_0x7A.html Report completeness: Low Threats: Beavertail Invisibleferret Geo: North korean, Dprk ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - обсуждение новой вредоносной программы для Mac под названием BeaverTail, связанной с северокорейскими хакерами, которые атакуют пользователей с помощью троянского приложения для совещаний MiroTalk. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, а также может загружать и выполнять дополнительные вредоносные программы. Анализ показывает, что BeaverTail является кроссплатформенным и имеет сходство с более старым вариантом. В тексте также подчеркивается тактика социальной инженерии, используемая северокорейскими хакерами, и рекомендуется использовать такие инструменты безопасности, как BlockBlock и LuLu, для защиты от вредоносного ПО.
-----

В тексте обсуждается новая вредоносная программа для Mac, известная как BeaverTail, которая связана с северокорейскими хакерами, атакующими пользователей с помощью троянского приложения для собраний MiroTalk. Вредоносный образ диска, содержащий вредоносное ПО, был размещен на сайте mirotalk.net, где пользователей, вероятно, обманом заставили загрузить и запустить зараженную версию приложения. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, такой как идентификаторы расширений браузера для популярных криптовалютных кошельков, пути к данным в браузере пользователя и данные о связке ключей macOS. Она также имеет возможность загружать и выполнять дополнительные вредоносные программы, в том числе скрипты на Python.

Анализ показывает, что вредоносная программа является кроссплатформенной и потенциально может быть создана с использованием Qt/QMake для систем macOS. Между этим нативным вариантом BeaverTail и более старым вариантом JavaScript есть сходство, в том числе их ориентация на криптокошельки. Вредоносная программа взаимодействует с определенными конечными точками API для загрузки файлов, которые также упоминались в отчете исследователей Palo Alto Networks, которые ранее анализировали BeaverTail. Сервер управления, используемый вредоносной программой, связан с КНДР, что указывает на связь с северокорейскими злоумышленниками.

Северокорейские хакеры, стоящие за BeaverTail, известны своей тактикой социальной инженерии, несмотря на то, что технические аспекты их атак описываются как относительно не впечатляющие. В тексте подчеркивается важность использования таких инструментов безопасности, как BlockBlock и LuLu от Objective-See, для защиты от вредоносных программ КНДР. BlockBlock может предотвращать выполнение незарегистрированных элементов, загруженных из Интернета, в то время как LuLu может предупреждать пользователей, когда BeaverTail пытается подключиться к своему серверу управления для фильтрации данных или загрузки дополнительных полезных данных.
#ParsedReport #CompletenessMedium
21-07-2024

SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More

https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon-ghostrat-more

Report completeness: Medium

Threats:
Seo_poisoning_technique
Poseidon
Gh0st_rat
Typosquatting_technique
Amos_stealer
Blamon
Cerberus

Victims:
Tradingview, Aicoin, Signal

Industry:
Education

Geo:
Hong kong

ChatGPT TTPs:
do not use without manual check
T1598.002, T1071.001

IOCs:
IP: 5
Hash: 5
File: 3
Domain: 14

Soft:
TradingView, Sleipnir, Mac OS, Android

Algorithms:
zip, sha1