CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 When Pentest Tools Go Brutal: Red-Teaming Tool Being Abused by Malicious Actors https://unit42.paloaltonetworks.com/brute-ratel-c4-tool Report completeness: Medium Actors/Campaigns: Duke Threats: Brc4_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается новый образец вредоносного ПО, связанного с Brute Ratel C4 (BRc4), передовым инструментом для моделирования обходных атак, которому удалось обойти обнаружение многочисленными поставщиками антивирусов. В нем также рассказывается об эволюции BRc4 в сложный инструмент, технических деталях того, как выполняется загрузка вредоносного ПО, связях с технологиями APT29 и опасениях по поводу вредоносных действий, связанных с BRc4.
-----
В тексте обсуждается новый образец вредоносного ПО, связанного с Brute Ratel C4 (BRc4), передовым инструментом моделирования обходных атак, которому удалось обойти обнаружение 56 поставщиками антивирусов на сайте VirusTotal. Вредоносная программа взаимодействовала с IP-адресом AWS в США, маскируясь под Microsoft и воздействуя на 41 вредоносный IP-адрес, девять образцов BRc4 и три организации в Северной и Южной Америке. Этот образец вредоносной программы был создан в соответствии с методами APT29 с использованием облачных приложений для хранения данных и автономного ISO-кода с перехватом порядка поиска в DLL-библиотеках.
Brute Ratel C4, первоначально разработанный Четаном Наяком в декабре 2020 года как инструмент для тестирования на проникновение, превратился в сложный инструмент с новыми возможностями и функциональностью. Наяк, также известный как Paranoid Ninja, оставил свою обычную работу, чтобы полностью сосредоточиться на разработке и проведении обучающих семинаров для Brute Ratel C4. Инструмент приобрел популярность, им пользуются более 480 человек из 350 заказчиков, а новая версия, Brute Ratel v1.0 (Sicilian Defense), выпущена по цене 2500 долларов за пользователя.
В тексте рассматриваются технические детали того, как выполняется полезная нагрузка вредоносного ПО, включая процесс расшифровки файла полезной нагрузки, использование шеллкода x64 для выполнения, внедрение процесса с помощью недокументированных вызовов Windows NTAPI и использование отражающих и объектных загрузчиков файлов для маскировки вредоносной активности. Расшифрованная полезная нагрузка состоит из инструкций по сборке x64, которые распаковывают и выполняют Brute Ratel C4, предоставляя различные функциональные возможности, такие как выполнение системных вызовов Windows, создание системных служб, загрузка файлов и сканирование портов.
Кроме того, в тексте описывается второй пример, связанный с Brute Ratel C4, с именем badger_x64.exe, который имитирует вызовы Windows API в OneDrive.Обновляется и связывается с определенным IP-адресом для отправки зашифрованных настроек конфигурации. Анализ выявил сходство в функциональности и структурах конфигурации между OneDrive.Обновление и Brute Ratel C4, что указывает на наличие соединения.
Наблюдения за попытками подключения к серверу C2 с IP-адресов Шри-Ланки и Украины, взаимодействие с различными отраслями и использование поддельного сертификата Microsoft Security X.509 вызывают опасения по поводу незаконного использования BRc4 для вредоносных действий. В тексте подчеркивается необходимость усиления мер безопасности для обнаружения и защиты от BRc4, подчеркивая важность сотрудничества между организациями, занимающимися кибербезопасностью, для эффективной борьбы с такими угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается новый образец вредоносного ПО, связанного с Brute Ratel C4 (BRc4), передовым инструментом для моделирования обходных атак, которому удалось обойти обнаружение многочисленными поставщиками антивирусов. В нем также рассказывается об эволюции BRc4 в сложный инструмент, технических деталях того, как выполняется загрузка вредоносного ПО, связях с технологиями APT29 и опасениях по поводу вредоносных действий, связанных с BRc4.
-----
В тексте обсуждается новый образец вредоносного ПО, связанного с Brute Ratel C4 (BRc4), передовым инструментом моделирования обходных атак, которому удалось обойти обнаружение 56 поставщиками антивирусов на сайте VirusTotal. Вредоносная программа взаимодействовала с IP-адресом AWS в США, маскируясь под Microsoft и воздействуя на 41 вредоносный IP-адрес, девять образцов BRc4 и три организации в Северной и Южной Америке. Этот образец вредоносной программы был создан в соответствии с методами APT29 с использованием облачных приложений для хранения данных и автономного ISO-кода с перехватом порядка поиска в DLL-библиотеках.
Brute Ratel C4, первоначально разработанный Четаном Наяком в декабре 2020 года как инструмент для тестирования на проникновение, превратился в сложный инструмент с новыми возможностями и функциональностью. Наяк, также известный как Paranoid Ninja, оставил свою обычную работу, чтобы полностью сосредоточиться на разработке и проведении обучающих семинаров для Brute Ratel C4. Инструмент приобрел популярность, им пользуются более 480 человек из 350 заказчиков, а новая версия, Brute Ratel v1.0 (Sicilian Defense), выпущена по цене 2500 долларов за пользователя.
В тексте рассматриваются технические детали того, как выполняется полезная нагрузка вредоносного ПО, включая процесс расшифровки файла полезной нагрузки, использование шеллкода x64 для выполнения, внедрение процесса с помощью недокументированных вызовов Windows NTAPI и использование отражающих и объектных загрузчиков файлов для маскировки вредоносной активности. Расшифрованная полезная нагрузка состоит из инструкций по сборке x64, которые распаковывают и выполняют Brute Ratel C4, предоставляя различные функциональные возможности, такие как выполнение системных вызовов Windows, создание системных служб, загрузка файлов и сканирование портов.
Кроме того, в тексте описывается второй пример, связанный с Brute Ratel C4, с именем badger_x64.exe, который имитирует вызовы Windows API в OneDrive.Обновляется и связывается с определенным IP-адресом для отправки зашифрованных настроек конфигурации. Анализ выявил сходство в функциональности и структурах конфигурации между OneDrive.Обновление и Brute Ratel C4, что указывает на наличие соединения.
Наблюдения за попытками подключения к серверу C2 с IP-адресов Шри-Ланки и Украины, взаимодействие с различными отраслями и использование поддельного сертификата Microsoft Security X.509 вызывают опасения по поводу незаконного использования BRc4 для вредоносных действий. В тексте подчеркивается необходимость усиления мер безопасности для обнаружения и защиты от BRc4, подчеркивая важность сотрудничества между организациями, занимающимися кибербезопасностью, для эффективной борьбы с такими угрозами.
#ParsedReport #CompletenessMedium
21-07-2024
New attack technology GrimResource sweeps the country through counterfeit websites
https://mp.weixin.qq.com/s/0pGyGpR3I9H8Wafl4MT1qw
Report completeness: Medium
Threats:
Grimresource_technique
Dotnettojscript_technique
Spear-phishing_technique
Victims:
Government, Enterprise
Industry:
Government
ChatGPT TTPs:
T1203, T1105, T1055.001, T1553.002, T1566.001
IOCs:
File: 4
Hash: 6
IP: 2
Url: 1
Soft:
Chrome
Algorithms:
base64, md5
Win API:
decompress
Languages:
python
21-07-2024
New attack technology GrimResource sweeps the country through counterfeit websites
https://mp.weixin.qq.com/s/0pGyGpR3I9H8Wafl4MT1qw
Report completeness: Medium
Threats:
Grimresource_technique
Dotnettojscript_technique
Spear-phishing_technique
Victims:
Government, Enterprise
Industry:
Government
ChatGPT TTPs:
do not use without manual checkT1203, T1105, T1055.001, T1553.002, T1566.001
IOCs:
File: 4
Hash: 6
IP: 2
Url: 1
Soft:
Chrome
Algorithms:
base64, md5
Win API:
decompress
Languages:
python
Weixin Official Accounts Platform
新型攻击技术GrimResource通过仿冒网站席卷国内
奇安信威胁情报中心和猎鹰运营团队在运营过程中观察到在2024年6月份时多个境外友商发布与GrimResource新型攻击技术有关的在野攻击活动,第一时间对该技术进行了研究并持续进行监控,于2024年7月中旬在政企终端中发现第一例攻击事件。
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 New attack technology GrimResource sweeps the country through counterfeit websites https://mp.weixin.qq.com/s/0pGyGpR3I9H8Wafl4MT1qw Report completeness: Medium Threats: Grimresource_technique Dotnettojscript_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в открытии и последствиях новой технологии атаки под названием GrimResource 1, которая использует сложные методы для проникновения в государственные и корпоративные системы путем использования уязвимостей, выполнения кода на JavaScript и .NET и развертывания вредоносных программ с помощью фишинговых электронных писем и загрузчиков. Бдительность, осторожность и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в связи с этой растущей угрозой.
-----
В тексте обсуждается открытие новой технологии атаки под названием GrimResource 1 и ее влияние на кибербезопасность. После расшифровки полезной нагрузки получается код Rat, указывающий на вредоносную активность. Центр анализа угроз Qi'anxin и оперативная группа Falcon заметили массовые атаки дружественных зарубежных компаний, связанные с GrimResource 1, в июне 2024 года. Впоследствии они внимательно следили за развитием технологии и выявили первый инцидент с атакой на правительственные и корпоративные терминалы в середине июля 2024 года, классифицировав его как участие черной индустрии.
Стратегия атаки заключается в том, чтобы выдать себя за сайт загрузки браузера Chrome с помощью методов поисковой оптимизации (SEO). Технология GrimResource использует уязвимости межсайтового скриптинга (XSS) в системных файлах mmc для выполнения кода JavaScript. Он также загружает произвольные .NET-программы в память с помощью DotNetToJScript, что позволяет ему обходить предупреждения ActiveX control и выполнять полезную нагрузку без использования файлов. В документе предупреждается, что злоумышленники могут перейти к использованию электронных писем типа MSC для подводной охоты в качестве основного метода атаки, заменив файлы lnk и макродокументы Office. Он рекомендует государственным и корпоративным заказчикам не загружать программное обеспечение из неофициальных источников и планирует раскрыть цепочку атак MSC bait для самоконтроля клиентов.
Дальнейший анализ показывает, что вредоносная программа содержит зашифрованный base64 .NET-загрузчик в библиотеке DLL с именем TestAssembly.dll. Основная функция этого загрузчика заключается в извлечении различных компонентов, таких как bandzip, модули python, code.zip и компоненты автозагрузки. Кроме того, он инициирует выполнение скрипта на Python с именем code.py. В тексте упоминается, что конкурент ранее раскрыл этот троян, и его домен для обратной ссылки называется yk.ggdy.com.
Таким образом, злоумышленник, стоящий за GrimResource 1, использует сложные методы атаки для проникновения в государственные и корпоративные системы. Вредоносные действия включают использование уязвимостей в системных файлах, использование JavaScript и .NET-кода, а также развертывание вредоносной полезной нагрузки с помощью фишинговых электронных писем и загрузчиков. В тексте подчеркивается важность проявления бдительности и осторожности пользователями, и рекомендуется воздерживаться от загрузки программного обеспечения из ненадежных источников. Осведомленность об этих методах атаки и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в условиях растущих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в открытии и последствиях новой технологии атаки под названием GrimResource 1, которая использует сложные методы для проникновения в государственные и корпоративные системы путем использования уязвимостей, выполнения кода на JavaScript и .NET и развертывания вредоносных программ с помощью фишинговых электронных писем и загрузчиков. Бдительность, осторожность и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в связи с этой растущей угрозой.
-----
В тексте обсуждается открытие новой технологии атаки под названием GrimResource 1 и ее влияние на кибербезопасность. После расшифровки полезной нагрузки получается код Rat, указывающий на вредоносную активность. Центр анализа угроз Qi'anxin и оперативная группа Falcon заметили массовые атаки дружественных зарубежных компаний, связанные с GrimResource 1, в июне 2024 года. Впоследствии они внимательно следили за развитием технологии и выявили первый инцидент с атакой на правительственные и корпоративные терминалы в середине июля 2024 года, классифицировав его как участие черной индустрии.
Стратегия атаки заключается в том, чтобы выдать себя за сайт загрузки браузера Chrome с помощью методов поисковой оптимизации (SEO). Технология GrimResource использует уязвимости межсайтового скриптинга (XSS) в системных файлах mmc для выполнения кода JavaScript. Он также загружает произвольные .NET-программы в память с помощью DotNetToJScript, что позволяет ему обходить предупреждения ActiveX control и выполнять полезную нагрузку без использования файлов. В документе предупреждается, что злоумышленники могут перейти к использованию электронных писем типа MSC для подводной охоты в качестве основного метода атаки, заменив файлы lnk и макродокументы Office. Он рекомендует государственным и корпоративным заказчикам не загружать программное обеспечение из неофициальных источников и планирует раскрыть цепочку атак MSC bait для самоконтроля клиентов.
Дальнейший анализ показывает, что вредоносная программа содержит зашифрованный base64 .NET-загрузчик в библиотеке DLL с именем TestAssembly.dll. Основная функция этого загрузчика заключается в извлечении различных компонентов, таких как bandzip, модули python, code.zip и компоненты автозагрузки. Кроме того, он инициирует выполнение скрипта на Python с именем code.py. В тексте упоминается, что конкурент ранее раскрыл этот троян, и его домен для обратной ссылки называется yk.ggdy.com.
Таким образом, злоумышленник, стоящий за GrimResource 1, использует сложные методы атаки для проникновения в государственные и корпоративные системы. Вредоносные действия включают использование уязвимостей в системных файлах, использование JavaScript и .NET-кода, а также развертывание вредоносной полезной нагрузки с помощью фишинговых электронных писем и загрузчиков. В тексте подчеркивается важность проявления бдительности и осторожности пользователями, и рекомендуется воздерживаться от загрузки программного обеспечения из ненадежных источников. Осведомленность об этих методах атаки и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в условиях растущих угроз.
#ParsedReport #CompletenessLow
21-07-2024
Malicious code created by North Korean hacking group Kimsuky - Case related to employment application form.docx.lnk (July 9, 2024)
https://wezard4u.tistory.com/429233
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Geo:
North korean
ChatGPT TTPs:
T1204.002, T1059.001
IOCs:
File: 6
Hash: 3
Path: 2
Algorithms:
sha256, sha1, md5
Languages:
powershell
21-07-2024
Malicious code created by North Korean hacking group Kimsuky - Case related to employment application form.docx.lnk (July 9, 2024)
https://wezard4u.tistory.com/429233
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001
IOCs:
File: 6
Hash: 3
Path: 2
Algorithms:
sha256, sha1, md5
Languages:
powershell
꿈을꾸는 파랑새
북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드-근로신청서 관련의 건.docx.lnk(2024.7.9)
오늘은 북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드인 강연의뢰서_근로신청서 관련의 건. docx.lnk(2024.7.9)에 대해 글을 적어 보겠습니다.2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 대상 공격으로 하는 북한의 해킹 단체 Thallium, APT37과 관련된 해킹 단체입니다.뭐~전 세계적으로 유명하니까? 해당 설명은 건너 띄고 해당 악성코드는 근로신청서 관련의 건으로 위장하는…
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 Malicious code created by North Korean hacking group Kimsuky - Case related to employment application form.docx.lnk (July 9, 2024) https://wezard4u.tistory.com/429233 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ вредоносного кода под названием Lecture Request_Work Application, приписываемого северокорейской хакерской группе Kimsuky, его связи с другими северокорейскими хакерскими группами, его обманчивого внешнего вида в качестве файла заявления о приеме на работу, использования команд PowerShell для вредоносных действий и потенциальной эксплуатации уязвимостей в Microsoft. Документы Word для выполнения произвольного кода в целевых системах. В тексте также освещается тактика обеспечения сохранности скомпрометированных систем, методы обфускации, используемые участниками угроз, и общий порядок действий изощренных участников угроз, занимающихся шпионажем или кражей данных.
-----
В рассматриваемом случае речь идет о вредоносном коде под названием Lecture Request_Work Application, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен в файле с именем docx.lnk 9 июля 2024 года. Группа, ответственная за это вредоносное ПО, связана с Thallium и APT37, которые являются другими северокорейскими хакерскими группами, известными своими целенаправленными атаками с 2014 года. Вредоносный код предназначен для отображения в виде файла с заявлением о приеме на работу, но на самом деле является файлом ссылок. Он маскируется под документ Word, но при ближайшем рассмотрении пиктограммы раскрывается его истинная природа.
Ниже приведены сведения о вредоносном файле docx.lnk:.
Имя файла: Work application related matter.docx.lnk.
Размер: 17,1 КБ.
MD5: 21d12dc7f08752293847af6ed19df0e3.
SHA-1: 5074647737b8b996b597c1719b571ccf423a110c.
SHA-256: e7e73a5133cd61c077f85c44e9efeb8c24af9f1bfc140be4a2a59fdf33693d0d.
В тексте также отмечается наличие команд PowerShell, что указывает на потенциальное использование PowerShell для вредоносных действий. Кроме того, упоминается, что вредоносный код создает файлы в каталоге Programdata, что является обычной тактикой, используемой злоумышленниками для обеспечения устойчивости скомпрометированных систем.
В тексте говорится о выполнении вредоносного кода, приводящего к "ошибке документа Doc", что может указывать на то, что злоумышленники, стоящие за вредоносным ПО, пытаются использовать уязвимости в документах Microsoft Word для выполнения произвольного кода в целевых системах. Такое поведение соответствует образу действий изощренных злоумышленников, стремящихся проникнуть в системы с целью шпионажа или кражи данных.
Повторное упоминание в тексте "На этой фотографии нет данных EXIF" может свидетельствовать о попытке запутать информацию или скрыть дополнительные детали, связанные с обсуждаемыми вредоносными действиями. Это может быть метод уклонения, используемый злоумышленниками для усложнения анализа и установления авторства для исследователей в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ вредоносного кода под названием Lecture Request_Work Application, приписываемого северокорейской хакерской группе Kimsuky, его связи с другими северокорейскими хакерскими группами, его обманчивого внешнего вида в качестве файла заявления о приеме на работу, использования команд PowerShell для вредоносных действий и потенциальной эксплуатации уязвимостей в Microsoft. Документы Word для выполнения произвольного кода в целевых системах. В тексте также освещается тактика обеспечения сохранности скомпрометированных систем, методы обфускации, используемые участниками угроз, и общий порядок действий изощренных участников угроз, занимающихся шпионажем или кражей данных.
-----
В рассматриваемом случае речь идет о вредоносном коде под названием Lecture Request_Work Application, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен в файле с именем docx.lnk 9 июля 2024 года. Группа, ответственная за это вредоносное ПО, связана с Thallium и APT37, которые являются другими северокорейскими хакерскими группами, известными своими целенаправленными атаками с 2014 года. Вредоносный код предназначен для отображения в виде файла с заявлением о приеме на работу, но на самом деле является файлом ссылок. Он маскируется под документ Word, но при ближайшем рассмотрении пиктограммы раскрывается его истинная природа.
Ниже приведены сведения о вредоносном файле docx.lnk:.
Имя файла: Work application related matter.docx.lnk.
Размер: 17,1 КБ.
MD5: 21d12dc7f08752293847af6ed19df0e3.
SHA-1: 5074647737b8b996b597c1719b571ccf423a110c.
SHA-256: e7e73a5133cd61c077f85c44e9efeb8c24af9f1bfc140be4a2a59fdf33693d0d.
В тексте также отмечается наличие команд PowerShell, что указывает на потенциальное использование PowerShell для вредоносных действий. Кроме того, упоминается, что вредоносный код создает файлы в каталоге Programdata, что является обычной тактикой, используемой злоумышленниками для обеспечения устойчивости скомпрометированных систем.
В тексте говорится о выполнении вредоносного кода, приводящего к "ошибке документа Doc", что может указывать на то, что злоумышленники, стоящие за вредоносным ПО, пытаются использовать уязвимости в документах Microsoft Word для выполнения произвольного кода в целевых системах. Такое поведение соответствует образу действий изощренных злоумышленников, стремящихся проникнуть в системы с целью шпионажа или кражи данных.
Повторное упоминание в тексте "На этой фотографии нет данных EXIF" может свидетельствовать о попытке запутать информацию или скрыть дополнительные детали, связанные с обсуждаемыми вредоносными действиями. Это может быть метод уклонения, используемый злоумышленниками для усложнения анализа и установления авторства для исследователей в области кибербезопасности.
#ParsedReport #CompletenessLow
21-07-2024
This Meeting Should Have Been an Email
https://objective-see.org/blog/blog_0x7A.html
Report completeness: Low
Threats:
Beavertail
Invisibleferret
Geo:
North korean, Dprk
ChatGPT TTPs:
T1105, T1189, T1566
IOCs:
File: 3
IP: 2
Hash: 1
Soft:
1Password, macOS, Gatekeeper
Algorithms:
sha256
Languages:
javascript, python
Platforms:
cross-platform, intel
Links:
21-07-2024
This Meeting Should Have Been an Email
https://objective-see.org/blog/blog_0x7A.html
Report completeness: Low
Threats:
Beavertail
Invisibleferret
Geo:
North korean, Dprk
ChatGPT TTPs:
do not use without manual checkT1105, T1189, T1566
IOCs:
File: 3
IP: 2
Hash: 1
Soft:
1Password, macOS, Gatekeeper
Algorithms:
sha256
Languages:
javascript, python
Platforms:
cross-platform, intel
Links:
https://github.com/objective-see/Malware/blob/main/BeaverTail.ziphttps://github.com/objective-see/Malware/blob/main/InvisibleFerret.zipObjective-See
This Meeting Should Have Been an Email
A DPRK stealer, dubbed BeaverTail, targets users via a trojanized meeting app
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 This Meeting Should Have Been an Email https://objective-see.org/blog/blog_0x7A.html Report completeness: Low Threats: Beavertail Invisibleferret Geo: North korean, Dprk ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - обсуждение новой вредоносной программы для Mac под названием BeaverTail, связанной с северокорейскими хакерами, которые атакуют пользователей с помощью троянского приложения для совещаний MiroTalk. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, а также может загружать и выполнять дополнительные вредоносные программы. Анализ показывает, что BeaverTail является кроссплатформенным и имеет сходство с более старым вариантом. В тексте также подчеркивается тактика социальной инженерии, используемая северокорейскими хакерами, и рекомендуется использовать такие инструменты безопасности, как BlockBlock и LuLu, для защиты от вредоносного ПО.
-----
В тексте обсуждается новая вредоносная программа для Mac, известная как BeaverTail, которая связана с северокорейскими хакерами, атакующими пользователей с помощью троянского приложения для собраний MiroTalk. Вредоносный образ диска, содержащий вредоносное ПО, был размещен на сайте mirotalk.net, где пользователей, вероятно, обманом заставили загрузить и запустить зараженную версию приложения. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, такой как идентификаторы расширений браузера для популярных криптовалютных кошельков, пути к данным в браузере пользователя и данные о связке ключей macOS. Она также имеет возможность загружать и выполнять дополнительные вредоносные программы, в том числе скрипты на Python.
Анализ показывает, что вредоносная программа является кроссплатформенной и потенциально может быть создана с использованием Qt/QMake для систем macOS. Между этим нативным вариантом BeaverTail и более старым вариантом JavaScript есть сходство, в том числе их ориентация на криптокошельки. Вредоносная программа взаимодействует с определенными конечными точками API для загрузки файлов, которые также упоминались в отчете исследователей Palo Alto Networks, которые ранее анализировали BeaverTail. Сервер управления, используемый вредоносной программой, связан с КНДР, что указывает на связь с северокорейскими злоумышленниками.
Северокорейские хакеры, стоящие за BeaverTail, известны своей тактикой социальной инженерии, несмотря на то, что технические аспекты их атак описываются как относительно не впечатляющие. В тексте подчеркивается важность использования таких инструментов безопасности, как BlockBlock и LuLu от Objective-See, для защиты от вредоносных программ КНДР. BlockBlock может предотвращать выполнение незарегистрированных элементов, загруженных из Интернета, в то время как LuLu может предупреждать пользователей, когда BeaverTail пытается подключиться к своему серверу управления для фильтрации данных или загрузки дополнительных полезных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - обсуждение новой вредоносной программы для Mac под названием BeaverTail, связанной с северокорейскими хакерами, которые атакуют пользователей с помощью троянского приложения для совещаний MiroTalk. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, а также может загружать и выполнять дополнительные вредоносные программы. Анализ показывает, что BeaverTail является кроссплатформенным и имеет сходство с более старым вариантом. В тексте также подчеркивается тактика социальной инженерии, используемая северокорейскими хакерами, и рекомендуется использовать такие инструменты безопасности, как BlockBlock и LuLu, для защиты от вредоносного ПО.
-----
В тексте обсуждается новая вредоносная программа для Mac, известная как BeaverTail, которая связана с северокорейскими хакерами, атакующими пользователей с помощью троянского приложения для собраний MiroTalk. Вредоносный образ диска, содержащий вредоносное ПО, был размещен на сайте mirotalk.net, где пользователей, вероятно, обманом заставили загрузить и запустить зараженную версию приложения. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, такой как идентификаторы расширений браузера для популярных криптовалютных кошельков, пути к данным в браузере пользователя и данные о связке ключей macOS. Она также имеет возможность загружать и выполнять дополнительные вредоносные программы, в том числе скрипты на Python.
Анализ показывает, что вредоносная программа является кроссплатформенной и потенциально может быть создана с использованием Qt/QMake для систем macOS. Между этим нативным вариантом BeaverTail и более старым вариантом JavaScript есть сходство, в том числе их ориентация на криптокошельки. Вредоносная программа взаимодействует с определенными конечными точками API для загрузки файлов, которые также упоминались в отчете исследователей Palo Alto Networks, которые ранее анализировали BeaverTail. Сервер управления, используемый вредоносной программой, связан с КНДР, что указывает на связь с северокорейскими злоумышленниками.
Северокорейские хакеры, стоящие за BeaverTail, известны своей тактикой социальной инженерии, несмотря на то, что технические аспекты их атак описываются как относительно не впечатляющие. В тексте подчеркивается важность использования таких инструментов безопасности, как BlockBlock и LuLu от Objective-See, для защиты от вредоносных программ КНДР. BlockBlock может предотвращать выполнение незарегистрированных элементов, загруженных из Интернета, в то время как LuLu может предупреждать пользователей, когда BeaverTail пытается подключиться к своему серверу управления для фильтрации данных или загрузки дополнительных полезных данных.
#ParsedReport #CompletenessMedium
21-07-2024
SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More
https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon-ghostrat-more
Report completeness: Medium
Threats:
Seo_poisoning_technique
Poseidon
Gh0st_rat
Typosquatting_technique
Amos_stealer
Blamon
Cerberus
Victims:
Tradingview, Aicoin, Signal
Industry:
Education
Geo:
Hong kong
ChatGPT TTPs:
T1598.002, T1071.001
IOCs:
IP: 5
Hash: 5
File: 3
Domain: 14
Soft:
TradingView, Sleipnir, Mac OS, Android
Algorithms:
zip, sha1
21-07-2024
SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More
https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon-ghostrat-more
Report completeness: Medium
Threats:
Seo_poisoning_technique
Poseidon
Gh0st_rat
Typosquatting_technique
Amos_stealer
Blamon
Cerberus
Victims:
Tradingview, Aicoin, Signal
Industry:
Education
Geo:
Hong kong
ChatGPT TTPs:
do not use without manual checkT1598.002, T1071.001
IOCs:
IP: 5
Hash: 5
File: 3
Domain: 14
Soft:
TradingView, Sleipnir, Mac OS, Android
Algorithms:
zip, sha1
hunt.io
SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More
Learn how SEO-poisoned search results pose as legitimate browser downloads and crypto sites, spreading Poseidon, GhostRAT, and other dangerous malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении вредоносных кампаний по поисковой оптимизации (SEO), которые выдают себя за популярные сайты установки программного обеспечения и нацелены на пользователей с почти идентичными доменами для распространения вредоносных программ, таких как Poseidon и GhostRAT. В этих кампаниях используются такие тактические приемы, как поиск опечаток, переадресация и стратегическая манипуляция ключевыми словами, чтобы казаться заслуживающими доверия и нацеленными на определенные группы пользователей, в том числе на лиц, говорящих по-китайски. Злоумышленники используют поддельные программы установки и загрузки вредоносных программ, демонстрируя передовые методы обмана пользователей и уклонения от обнаружения.
-----
Исследовательская группа Hunt недавно обнаружила вредоносные кампании по поисковой оптимизации (SEO), которые маскируются под законные сайты для установки популярного программного обеспечения. Эти атаки используют доверие пользователей, создавая почти идентичные домены, часто отличающиеся всего одним символом. SEO-отравление включает в себя использование опечаток, перенаправлений и определенных ключевых слов для манипулирования алгоритмами поисковых систем, чтобы сайт воспринимался пользователями как заслуживающий доверия и ценный. Эти кампании были нацелены на установщиков браузеров и криптовалютные сайты, распространяющие вредоносное ПО, такое как Poseidon и GhostRAT.
Одна из тактик, используемых в этих кампаниях по поисковой оптимизации, заключается в перехвате доменов, которые специально нацелены на китайскоязычных пользователей, с помощью вредоносных результатов поиска. Хорошо известные бренды, такие как TradingView и AICoin, были выданы за домены, все из которых имеют IP-адрес 202.61.84_154 в Гонконге. Эти мошеннические домены, в том числе имитирующие популярные бренды, такие как Signal, CloudChat и Lets Talk, приводят к тому, что пользователи подключаются к поддельным установщикам. При обнаружении поставщиков в VirusTotal исполняемые файлы были идентифицированы как троянские программы.
В одном случае домен aicoin_la/zh-CN распространял вредоносные загрузки для Android и Mac OS, при этом загрузка из Windows перенаправлялась на подлинный веб-сайт AICoin, что предполагало целенаправленную атаку на эти платформы. На англоязычной версии той же страницы, aicoin_la/ru, были размещены похожие подозрительные кнопки загрузки. Несколько поставщиков VirusTotal отметили APK-файл на этих страницах как вредоносный троян.
Кроме того, вредоносная веб-страница, нацеленная на приложение для обмена сообщениями Signal, продемонстрировала, как злоумышленники манипулируют ключевыми словами, чтобы повысить видимость своего домена в результатах поиска. Стратегически используя ключевое слово "signal" наряду с китайскими иероглифами, злоумышленники стремились выглядеть легитимно. Связанный с этим сайтом файл .msi был идентифицирован как вариант Gh0stRAT, что подчеркивает продвинутую тактику, используемую в этих кампаниях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении вредоносных кампаний по поисковой оптимизации (SEO), которые выдают себя за популярные сайты установки программного обеспечения и нацелены на пользователей с почти идентичными доменами для распространения вредоносных программ, таких как Poseidon и GhostRAT. В этих кампаниях используются такие тактические приемы, как поиск опечаток, переадресация и стратегическая манипуляция ключевыми словами, чтобы казаться заслуживающими доверия и нацеленными на определенные группы пользователей, в том числе на лиц, говорящих по-китайски. Злоумышленники используют поддельные программы установки и загрузки вредоносных программ, демонстрируя передовые методы обмана пользователей и уклонения от обнаружения.
-----
Исследовательская группа Hunt недавно обнаружила вредоносные кампании по поисковой оптимизации (SEO), которые маскируются под законные сайты для установки популярного программного обеспечения. Эти атаки используют доверие пользователей, создавая почти идентичные домены, часто отличающиеся всего одним символом. SEO-отравление включает в себя использование опечаток, перенаправлений и определенных ключевых слов для манипулирования алгоритмами поисковых систем, чтобы сайт воспринимался пользователями как заслуживающий доверия и ценный. Эти кампании были нацелены на установщиков браузеров и криптовалютные сайты, распространяющие вредоносное ПО, такое как Poseidon и GhostRAT.
Одна из тактик, используемых в этих кампаниях по поисковой оптимизации, заключается в перехвате доменов, которые специально нацелены на китайскоязычных пользователей, с помощью вредоносных результатов поиска. Хорошо известные бренды, такие как TradingView и AICoin, были выданы за домены, все из которых имеют IP-адрес 202.61.84_154 в Гонконге. Эти мошеннические домены, в том числе имитирующие популярные бренды, такие как Signal, CloudChat и Lets Talk, приводят к тому, что пользователи подключаются к поддельным установщикам. При обнаружении поставщиков в VirusTotal исполняемые файлы были идентифицированы как троянские программы.
В одном случае домен aicoin_la/zh-CN распространял вредоносные загрузки для Android и Mac OS, при этом загрузка из Windows перенаправлялась на подлинный веб-сайт AICoin, что предполагало целенаправленную атаку на эти платформы. На англоязычной версии той же страницы, aicoin_la/ru, были размещены похожие подозрительные кнопки загрузки. Несколько поставщиков VirusTotal отметили APK-файл на этих страницах как вредоносный троян.
Кроме того, вредоносная веб-страница, нацеленная на приложение для обмена сообщениями Signal, продемонстрировала, как злоумышленники манипулируют ключевыми словами, чтобы повысить видимость своего домена в результатах поиска. Стратегически используя ключевое слово "signal" наряду с китайскими иероглифами, злоумышленники стремились выглядеть легитимно. Связанный с этим сайтом файл .msi был идентифицирован как вариант Gh0stRAT, что подчеркивает продвинутую тактику, используемую в этих кампаниях.
#ParsedReport #CompletenessHigh
21-07-2024
HotPage: Story of a signed, vulnerable, ad-injecting driver
https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver
Report completeness: High
Threats:
Hotpage
Dll_injection_technique
Upx_tool
Sandbox_evasion_technique
Blackbone
Process_injection_technique
Industry:
Entertainment
Geo:
Ukraine, Chinese
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 4
Email: 1
Domain: 5
IP: 4
Url: 2
Hash: 2
Path: 1
Registry: 1
Soft:
dingtalk, Microsoft Edge, nginx
Algorithms:
sha1, rc4, xor
Win API:
NtDeviceIoControlFile, BCryptGenerateSymmetricKey, KeStackAttachProcess, ZwCreateThreadEx, CreateProcessW, IoQueueWorkItemEx, GetCommandLineA, GetCommandlineW, SetProcessMitigationPolicy, getaddrinfo, have more...
Win Services:
bits
Languages:
python
Links:
21-07-2024
HotPage: Story of a signed, vulnerable, ad-injecting driver
https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver
Report completeness: High
Threats:
Hotpage
Dll_injection_technique
Upx_tool
Sandbox_evasion_technique
Blackbone
Process_injection_technique
Industry:
Entertainment
Geo:
Ukraine, Chinese
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 4
Email: 1
Domain: 5
IP: 4
Url: 2
Hash: 2
Path: 1
Registry: 1
Soft:
dingtalk, Microsoft Edge, nginx
Algorithms:
sha1, rc4, xor
Win API:
NtDeviceIoControlFile, BCryptGenerateSymmetricKey, KeStackAttachProcess, ZwCreateThreadEx, CreateProcessW, IoQueueWorkItemEx, GetCommandLineA, GetCommandlineW, SetProcessMitigationPolicy, getaddrinfo, have more...
Win Services:
bits
Languages:
python
Links:
https://github.com/DarthTon/Blackbone/blob/master/src/BlackBoneDrv/Private.c#L515https://github.com/MicrosoftDocs/windows-driver-docs/blob/staging/windows-driver-docs-pr/driversecurity/windows-security-model.mdhttps://github.com/lief-project/LIEFhttps://github.com/DarthTon/Blackbonehttps://github.com/eset/malware-ioc/tree/master/hotpageWelivesecurity
HotPage: Story of a signed, vulnerable, ad-injecting driver
ESET Research uncovers a Chinese browser injector dubbed HotPage that poses as a security product blocking advertisements but actually introduces even more ads – all while leaving the door open for other threats to run code at the highest privilege level…
😱1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2024 HotPage: Story of a signed, vulnerable, ad-injecting driver https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver Report completeness: High Threats: Hotpage Dll_i…
#ParsedReport #ExtractedSchema
Classified images:
windows: 7, code: 6, schema: 2, dump: 1, filemanager: 1
Classified images:
windows: 7, code: 6, schema: 2, dump: 1, filemanager: 1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2024 HotPage: Story of a signed, vulnerable, ad-injecting driver https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver Report completeness: High Threats: Hotpage Dll_i…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается сложная китайская вредоносная программа-браузер-инжектор под названием HotPage.exe, которая включает в себя драйвер, способный внедрять код в удаленные процессы и перехватывать сетевой трафик браузера. Было обнаружено, что вредоносная программа является частью рекламного компонента, выдающего себя за "решение для обеспечения безопасности интернет-кафе". Вредоносный драйвер, подписанный ранее неизвестной китайской компанией, был признан корпорацией Майкрософт уязвимым. Детальный анализ показал, что вредоносное ПО изменяет поведение браузера, собирает информацию и манипулирует трафиком TLS, создавая значительные риски для безопасности. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения нарушений безопасности и защиты пользователей от киберугроз.
-----
В тексте обсуждается исследование сложного китайского браузерного инжектора, который представляет угрозу повышения привилегий путем произвольного внедрения библиотеки DLL в произвольные процессы. Вредоносное ПО, обозначенное как HotPage.exe, включает драйвер, способный внедрять код в удаленные процессы, и две библиотеки для перехвата сетевого трафика браузера и манипулирования им. Вредоносная программа может изменять содержимое страницы, перенаправлять пользователей или открывать новые вкладки при определенных условиях.
Установщик, обнаруженный как рекламный компонент, содержал драйвер, подписанный китайской компанией Hubei Dunwang Network Technology Co., Ltd. Эта компания ранее была неизвестна, и программное обеспечение рекламировалось как "решение для обеспечения безопасности интернет-кафе", предназначенное для лиц, говорящих по-китайски. Однако на самом деле он перехватывал трафик браузера для показа рекламы, связанной с игрой, и сбора статистики установки.
О вредоносном драйвере было сообщено в корпорацию Майкрософт, которая признала его уязвимым и удалила из каталога Windows Server. Технологии ESET идентифицируют эту угрозу как Win{32/64}/HotPage.A и Win{32/64}/HotPage.B.
Было обнаружено, что сертификат подписи кода драйвера был выдан в ходе расширенного процесса проверки, что позволяет загружать его в операционную систему, начиная с Windows 7. Компания, создавшая вредоносное ПО, разработала две программы сетевой фильтрации: компонент netfilter и драйвер HotPage, также известный как adsafe или KNewTalbeBase.
Подробный технический анализ показал, что вредоносная программа устанавливает драйвер для внедрения библиотек в браузерные приложения и изменения их поведения, открывая новые вкладки или перенаправляя браузеры на определенные URL-адреса, заполненные рекламой. Вредоносная программа также собирает и отправляет информацию о взломанном компьютере и именах хостов, связанных с играми, на удаленный сервер.
Более того, вредоносная программа манипулирует расшифрованным TLS-трафиком браузера, подключая такие функции, как SSL_read и SSL_write, что позволяет перехватывать и изменять трафик браузера. Она также изменяет ответы браузера, обрабатывая управляющие коды и определенные коды IOCTL.
В ходе исследования были выявлены потенциальные угрозы безопасности, связанные с вредоносным ПО, поскольку злоумышленник может использовать уязвимости для повышения привилегий, внедрения вредоносного кода в процессы или манипулирования трафиком браузера для дальнейшего использования. Полученные результаты подчеркивают проблемы, с которыми сталкиваются разработчики рекламного ПО, которые используют сложные методы и злоупотребляют механизмами доверия, подвергая пользователей серьезным угрозам безопасности.
Технологии ESET способны обнаружить эту угрозу, хотя драйвер был удален из каталога Windows Server. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения потенциальных нарушений безопасности и защиты пользователей от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается сложная китайская вредоносная программа-браузер-инжектор под названием HotPage.exe, которая включает в себя драйвер, способный внедрять код в удаленные процессы и перехватывать сетевой трафик браузера. Было обнаружено, что вредоносная программа является частью рекламного компонента, выдающего себя за "решение для обеспечения безопасности интернет-кафе". Вредоносный драйвер, подписанный ранее неизвестной китайской компанией, был признан корпорацией Майкрософт уязвимым. Детальный анализ показал, что вредоносное ПО изменяет поведение браузера, собирает информацию и манипулирует трафиком TLS, создавая значительные риски для безопасности. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения нарушений безопасности и защиты пользователей от киберугроз.
-----
В тексте обсуждается исследование сложного китайского браузерного инжектора, который представляет угрозу повышения привилегий путем произвольного внедрения библиотеки DLL в произвольные процессы. Вредоносное ПО, обозначенное как HotPage.exe, включает драйвер, способный внедрять код в удаленные процессы, и две библиотеки для перехвата сетевого трафика браузера и манипулирования им. Вредоносная программа может изменять содержимое страницы, перенаправлять пользователей или открывать новые вкладки при определенных условиях.
Установщик, обнаруженный как рекламный компонент, содержал драйвер, подписанный китайской компанией Hubei Dunwang Network Technology Co., Ltd. Эта компания ранее была неизвестна, и программное обеспечение рекламировалось как "решение для обеспечения безопасности интернет-кафе", предназначенное для лиц, говорящих по-китайски. Однако на самом деле он перехватывал трафик браузера для показа рекламы, связанной с игрой, и сбора статистики установки.
О вредоносном драйвере было сообщено в корпорацию Майкрософт, которая признала его уязвимым и удалила из каталога Windows Server. Технологии ESET идентифицируют эту угрозу как Win{32/64}/HotPage.A и Win{32/64}/HotPage.B.
Было обнаружено, что сертификат подписи кода драйвера был выдан в ходе расширенного процесса проверки, что позволяет загружать его в операционную систему, начиная с Windows 7. Компания, создавшая вредоносное ПО, разработала две программы сетевой фильтрации: компонент netfilter и драйвер HotPage, также известный как adsafe или KNewTalbeBase.
Подробный технический анализ показал, что вредоносная программа устанавливает драйвер для внедрения библиотек в браузерные приложения и изменения их поведения, открывая новые вкладки или перенаправляя браузеры на определенные URL-адреса, заполненные рекламой. Вредоносная программа также собирает и отправляет информацию о взломанном компьютере и именах хостов, связанных с играми, на удаленный сервер.
Более того, вредоносная программа манипулирует расшифрованным TLS-трафиком браузера, подключая такие функции, как SSL_read и SSL_write, что позволяет перехватывать и изменять трафик браузера. Она также изменяет ответы браузера, обрабатывая управляющие коды и определенные коды IOCTL.
В ходе исследования были выявлены потенциальные угрозы безопасности, связанные с вредоносным ПО, поскольку злоумышленник может использовать уязвимости для повышения привилегий, внедрения вредоносного кода в процессы или манипулирования трафиком браузера для дальнейшего использования. Полученные результаты подчеркивают проблемы, с которыми сталкиваются разработчики рекламного ПО, которые используют сложные методы и злоупотребляют механизмами доверия, подвергая пользователей серьезным угрозам безопасности.
Технологии ESET способны обнаружить эту угрозу, хотя драйвер был удален из каталога Windows Server. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения потенциальных нарушений безопасности и защиты пользователей от киберугроз.
#ParsedReport #CompletenessMedium
22-07-2024
LummaC2 malware exploits gaming platform Steam
https://asec.ahnlab.com/ko/68023
Report completeness: Medium
Threats:
Lumma_stealer
Seo_poisoning_technique
Dll_sideloading_technique
Vidar_stealer
Anydesk_tool
Chrysaor
Saturn
Talisman
Industry:
Entertainment, Financial
ChatGPT TTPs:
T1036, T1071, T1140, T1074, T1571
IOCs:
File: 4
Hash: 4
Soft:
Slack, Capcut, Tiktok, Mastodon, Telegram, /Authy, /Electrum-LTC, Chrome, Opera, EpicPrivacyBrowser, have more...
Wallets:
exodus_wallet, coinomi, bitcoincore, jaxx, electrum, electron_cash, guarda_wallet, dashcore, wassabi, daedalus, have more...
Crypto:
ethereum, bitcoin, binance, multiversx
Algorithms:
base64, md5
22-07-2024
LummaC2 malware exploits gaming platform Steam
https://asec.ahnlab.com/ko/68023
Report completeness: Medium
Threats:
Lumma_stealer
Seo_poisoning_technique
Dll_sideloading_technique
Vidar_stealer
Anydesk_tool
Chrysaor
Saturn
Talisman
Industry:
Entertainment, Financial
ChatGPT TTPs:
do not use without manual checkT1036, T1071, T1140, T1074, T1571
IOCs:
File: 4
Hash: 4
Soft:
Slack, Capcut, Tiktok, Mastodon, Telegram, /Authy, /Electrum-LTC, Chrome, Opera, EpicPrivacyBrowser, have more...
Wallets:
exodus_wallet, coinomi, bitcoincore, jaxx, electrum, electron_cash, guarda_wallet, dashcore, wassabi, daedalus, have more...
Crypto:
ethereum, bitcoin, binance, multiversx
Algorithms:
base64, md5
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 LummaC2 malware exploits gaming platform Steam https://asec.ahnlab.com/ko/68023 Report completeness: Medium Threats: Lumma_stealer Seo_poisoning_technique Dll_sideloading_technique Vidar_stealer Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что LummaC2 - это сложная вредоносная программа для кражи информации, которая распространяется с помощью различных методов, таких как seo-отравление, YouTube, LinkedIn и поддельные домашние страницы. Это вредоносное ПО быстро совершенствует методы распространения и использует шифрование для сокрытия своих доменов управления (C2). Вредоносное ПО предназначено для кражи конфиденциальной информации из зараженных систем, поэтому пользователям рекомендуется соблюдать осторожность при просмотре интернет-страниц, чтобы избежать заражения вредоносным ПО.
-----
LummaC2 - это сложная вредоносная программа для кражи информации, которая в настоящее время распространяется с помощью множества методов, включая seo-атаки, YouTube, LinkedIn и поддельные домашние страницы популярных платформ. Эта вредоносная программа быстро совершенствует свои методы распространения, и последняя версия распространяется либо в виде отдельного исполняемого файла, либо с помощью дополнительной загрузки DLL. Одной из примечательных особенностей этой версии является использование игровой платформы Steam для получения доменов Command and Control (C2).
Чтобы извлечь информацию о домене C2, вредоносная программа расшифровывает внутренне зашифрованную строку, которая затем шифруется с помощью Base64 и фирменного алгоритма. Этот метод шифрования гарантирует, что домены C2 остаются безопасными и скрытыми от обнаружения. Злоумышленники могут легко сменить домены C2, используя обычные веб-сайты, что позволяет им переключаться на другие домены по мере необходимости.
LummaC2 предназначен для кражи широкого спектра конфиденциальной информации из зараженных систем, включая данные из программ-кошельков, хранилища браузера, пароли, программы обмена сообщениями, FTP, VPN и данные удаленных программ. Как только информация собрана и расшифрована, она передается на сервер C2, контролируемый злоумышленниками. Использование метода шифрования Caesar для извлечения доменов C2 из URL-адресов Steam еще больше усложняет процесс взаимодействия вредоносного ПО.
Учитывая продвинутый характер LummaC2 и различные способы распространения, используемые злоумышленниками для его распространения, пользователям необходимо проявлять осторожность при работе в Интернете. Даже доступ к обычным веб-сайтам может представлять опасность заражения вредоносными программами. Крайне важно проявлять бдительность при загрузке файлов из ненадежных источников и воздерживаться от использования нелегальных программ, поскольку они могут послужить отправной точкой для заражения вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что LummaC2 - это сложная вредоносная программа для кражи информации, которая распространяется с помощью различных методов, таких как seo-отравление, YouTube, LinkedIn и поддельные домашние страницы. Это вредоносное ПО быстро совершенствует методы распространения и использует шифрование для сокрытия своих доменов управления (C2). Вредоносное ПО предназначено для кражи конфиденциальной информации из зараженных систем, поэтому пользователям рекомендуется соблюдать осторожность при просмотре интернет-страниц, чтобы избежать заражения вредоносным ПО.
-----
LummaC2 - это сложная вредоносная программа для кражи информации, которая в настоящее время распространяется с помощью множества методов, включая seo-атаки, YouTube, LinkedIn и поддельные домашние страницы популярных платформ. Эта вредоносная программа быстро совершенствует свои методы распространения, и последняя версия распространяется либо в виде отдельного исполняемого файла, либо с помощью дополнительной загрузки DLL. Одной из примечательных особенностей этой версии является использование игровой платформы Steam для получения доменов Command and Control (C2).
Чтобы извлечь информацию о домене C2, вредоносная программа расшифровывает внутренне зашифрованную строку, которая затем шифруется с помощью Base64 и фирменного алгоритма. Этот метод шифрования гарантирует, что домены C2 остаются безопасными и скрытыми от обнаружения. Злоумышленники могут легко сменить домены C2, используя обычные веб-сайты, что позволяет им переключаться на другие домены по мере необходимости.
LummaC2 предназначен для кражи широкого спектра конфиденциальной информации из зараженных систем, включая данные из программ-кошельков, хранилища браузера, пароли, программы обмена сообщениями, FTP, VPN и данные удаленных программ. Как только информация собрана и расшифрована, она передается на сервер C2, контролируемый злоумышленниками. Использование метода шифрования Caesar для извлечения доменов C2 из URL-адресов Steam еще больше усложняет процесс взаимодействия вредоносного ПО.
Учитывая продвинутый характер LummaC2 и различные способы распространения, используемые злоумышленниками для его распространения, пользователям необходимо проявлять осторожность при работе в Интернете. Даже доступ к обычным веб-сайтам может представлять опасность заражения вредоносными программами. Крайне важно проявлять бдительность при загрузке файлов из ненадежных источников и воздерживаться от использования нелегальных программ, поскольку они могут послужить отправной точкой для заражения вредоносными программами.