CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 New attack technology GrimResource sweeps the country through counterfeit websites https://mp.weixin.qq.com/s/0pGyGpR3I9H8Wafl4MT1qw Report completeness: Medium Threats: Grimresource_technique Dotnettojscript_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в открытии и последствиях новой технологии атаки под названием GrimResource 1, которая использует сложные методы для проникновения в государственные и корпоративные системы путем использования уязвимостей, выполнения кода на JavaScript и .NET и развертывания вредоносных программ с помощью фишинговых электронных писем и загрузчиков. Бдительность, осторожность и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в связи с этой растущей угрозой.
-----
В тексте обсуждается открытие новой технологии атаки под названием GrimResource 1 и ее влияние на кибербезопасность. После расшифровки полезной нагрузки получается код Rat, указывающий на вредоносную активность. Центр анализа угроз Qi'anxin и оперативная группа Falcon заметили массовые атаки дружественных зарубежных компаний, связанные с GrimResource 1, в июне 2024 года. Впоследствии они внимательно следили за развитием технологии и выявили первый инцидент с атакой на правительственные и корпоративные терминалы в середине июля 2024 года, классифицировав его как участие черной индустрии.
Стратегия атаки заключается в том, чтобы выдать себя за сайт загрузки браузера Chrome с помощью методов поисковой оптимизации (SEO). Технология GrimResource использует уязвимости межсайтового скриптинга (XSS) в системных файлах mmc для выполнения кода JavaScript. Он также загружает произвольные .NET-программы в память с помощью DotNetToJScript, что позволяет ему обходить предупреждения ActiveX control и выполнять полезную нагрузку без использования файлов. В документе предупреждается, что злоумышленники могут перейти к использованию электронных писем типа MSC для подводной охоты в качестве основного метода атаки, заменив файлы lnk и макродокументы Office. Он рекомендует государственным и корпоративным заказчикам не загружать программное обеспечение из неофициальных источников и планирует раскрыть цепочку атак MSC bait для самоконтроля клиентов.
Дальнейший анализ показывает, что вредоносная программа содержит зашифрованный base64 .NET-загрузчик в библиотеке DLL с именем TestAssembly.dll. Основная функция этого загрузчика заключается в извлечении различных компонентов, таких как bandzip, модули python, code.zip и компоненты автозагрузки. Кроме того, он инициирует выполнение скрипта на Python с именем code.py. В тексте упоминается, что конкурент ранее раскрыл этот троян, и его домен для обратной ссылки называется yk.ggdy.com.
Таким образом, злоумышленник, стоящий за GrimResource 1, использует сложные методы атаки для проникновения в государственные и корпоративные системы. Вредоносные действия включают использование уязвимостей в системных файлах, использование JavaScript и .NET-кода, а также развертывание вредоносной полезной нагрузки с помощью фишинговых электронных писем и загрузчиков. В тексте подчеркивается важность проявления бдительности и осторожности пользователями, и рекомендуется воздерживаться от загрузки программного обеспечения из ненадежных источников. Осведомленность об этих методах атаки и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в условиях растущих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в открытии и последствиях новой технологии атаки под названием GrimResource 1, которая использует сложные методы для проникновения в государственные и корпоративные системы путем использования уязвимостей, выполнения кода на JavaScript и .NET и развертывания вредоносных программ с помощью фишинговых электронных писем и загрузчиков. Бдительность, осторожность и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в связи с этой растущей угрозой.
-----
В тексте обсуждается открытие новой технологии атаки под названием GrimResource 1 и ее влияние на кибербезопасность. После расшифровки полезной нагрузки получается код Rat, указывающий на вредоносную активность. Центр анализа угроз Qi'anxin и оперативная группа Falcon заметили массовые атаки дружественных зарубежных компаний, связанные с GrimResource 1, в июне 2024 года. Впоследствии они внимательно следили за развитием технологии и выявили первый инцидент с атакой на правительственные и корпоративные терминалы в середине июля 2024 года, классифицировав его как участие черной индустрии.
Стратегия атаки заключается в том, чтобы выдать себя за сайт загрузки браузера Chrome с помощью методов поисковой оптимизации (SEO). Технология GrimResource использует уязвимости межсайтового скриптинга (XSS) в системных файлах mmc для выполнения кода JavaScript. Он также загружает произвольные .NET-программы в память с помощью DotNetToJScript, что позволяет ему обходить предупреждения ActiveX control и выполнять полезную нагрузку без использования файлов. В документе предупреждается, что злоумышленники могут перейти к использованию электронных писем типа MSC для подводной охоты в качестве основного метода атаки, заменив файлы lnk и макродокументы Office. Он рекомендует государственным и корпоративным заказчикам не загружать программное обеспечение из неофициальных источников и планирует раскрыть цепочку атак MSC bait для самоконтроля клиентов.
Дальнейший анализ показывает, что вредоносная программа содержит зашифрованный base64 .NET-загрузчик в библиотеке DLL с именем TestAssembly.dll. Основная функция этого загрузчика заключается в извлечении различных компонентов, таких как bandzip, модули python, code.zip и компоненты автозагрузки. Кроме того, он инициирует выполнение скрипта на Python с именем code.py. В тексте упоминается, что конкурент ранее раскрыл этот троян, и его домен для обратной ссылки называется yk.ggdy.com.
Таким образом, злоумышленник, стоящий за GrimResource 1, использует сложные методы атаки для проникновения в государственные и корпоративные системы. Вредоносные действия включают использование уязвимостей в системных файлах, использование JavaScript и .NET-кода, а также развертывание вредоносной полезной нагрузки с помощью фишинговых электронных писем и загрузчиков. В тексте подчеркивается важность проявления бдительности и осторожности пользователями, и рекомендуется воздерживаться от загрузки программного обеспечения из ненадежных источников. Осведомленность об этих методах атаки и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в условиях растущих угроз.
#ParsedReport #CompletenessLow
21-07-2024
Malicious code created by North Korean hacking group Kimsuky - Case related to employment application form.docx.lnk (July 9, 2024)
https://wezard4u.tistory.com/429233
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Geo:
North korean
ChatGPT TTPs:
T1204.002, T1059.001
IOCs:
File: 6
Hash: 3
Path: 2
Algorithms:
sha256, sha1, md5
Languages:
powershell
21-07-2024
Malicious code created by North Korean hacking group Kimsuky - Case related to employment application form.docx.lnk (July 9, 2024)
https://wezard4u.tistory.com/429233
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001
IOCs:
File: 6
Hash: 3
Path: 2
Algorithms:
sha256, sha1, md5
Languages:
powershell
꿈을꾸는 파랑새
북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드-근로신청서 관련의 건.docx.lnk(2024.7.9)
오늘은 북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드인 강연의뢰서_근로신청서 관련의 건. docx.lnk(2024.7.9)에 대해 글을 적어 보겠습니다.2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 대상 공격으로 하는 북한의 해킹 단체 Thallium, APT37과 관련된 해킹 단체입니다.뭐~전 세계적으로 유명하니까? 해당 설명은 건너 띄고 해당 악성코드는 근로신청서 관련의 건으로 위장하는…
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 Malicious code created by North Korean hacking group Kimsuky - Case related to employment application form.docx.lnk (July 9, 2024) https://wezard4u.tistory.com/429233 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ вредоносного кода под названием Lecture Request_Work Application, приписываемого северокорейской хакерской группе Kimsuky, его связи с другими северокорейскими хакерскими группами, его обманчивого внешнего вида в качестве файла заявления о приеме на работу, использования команд PowerShell для вредоносных действий и потенциальной эксплуатации уязвимостей в Microsoft. Документы Word для выполнения произвольного кода в целевых системах. В тексте также освещается тактика обеспечения сохранности скомпрометированных систем, методы обфускации, используемые участниками угроз, и общий порядок действий изощренных участников угроз, занимающихся шпионажем или кражей данных.
-----
В рассматриваемом случае речь идет о вредоносном коде под названием Lecture Request_Work Application, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен в файле с именем docx.lnk 9 июля 2024 года. Группа, ответственная за это вредоносное ПО, связана с Thallium и APT37, которые являются другими северокорейскими хакерскими группами, известными своими целенаправленными атаками с 2014 года. Вредоносный код предназначен для отображения в виде файла с заявлением о приеме на работу, но на самом деле является файлом ссылок. Он маскируется под документ Word, но при ближайшем рассмотрении пиктограммы раскрывается его истинная природа.
Ниже приведены сведения о вредоносном файле docx.lnk:.
Имя файла: Work application related matter.docx.lnk.
Размер: 17,1 КБ.
MD5: 21d12dc7f08752293847af6ed19df0e3.
SHA-1: 5074647737b8b996b597c1719b571ccf423a110c.
SHA-256: e7e73a5133cd61c077f85c44e9efeb8c24af9f1bfc140be4a2a59fdf33693d0d.
В тексте также отмечается наличие команд PowerShell, что указывает на потенциальное использование PowerShell для вредоносных действий. Кроме того, упоминается, что вредоносный код создает файлы в каталоге Programdata, что является обычной тактикой, используемой злоумышленниками для обеспечения устойчивости скомпрометированных систем.
В тексте говорится о выполнении вредоносного кода, приводящего к "ошибке документа Doc", что может указывать на то, что злоумышленники, стоящие за вредоносным ПО, пытаются использовать уязвимости в документах Microsoft Word для выполнения произвольного кода в целевых системах. Такое поведение соответствует образу действий изощренных злоумышленников, стремящихся проникнуть в системы с целью шпионажа или кражи данных.
Повторное упоминание в тексте "На этой фотографии нет данных EXIF" может свидетельствовать о попытке запутать информацию или скрыть дополнительные детали, связанные с обсуждаемыми вредоносными действиями. Это может быть метод уклонения, используемый злоумышленниками для усложнения анализа и установления авторства для исследователей в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ вредоносного кода под названием Lecture Request_Work Application, приписываемого северокорейской хакерской группе Kimsuky, его связи с другими северокорейскими хакерскими группами, его обманчивого внешнего вида в качестве файла заявления о приеме на работу, использования команд PowerShell для вредоносных действий и потенциальной эксплуатации уязвимостей в Microsoft. Документы Word для выполнения произвольного кода в целевых системах. В тексте также освещается тактика обеспечения сохранности скомпрометированных систем, методы обфускации, используемые участниками угроз, и общий порядок действий изощренных участников угроз, занимающихся шпионажем или кражей данных.
-----
В рассматриваемом случае речь идет о вредоносном коде под названием Lecture Request_Work Application, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен в файле с именем docx.lnk 9 июля 2024 года. Группа, ответственная за это вредоносное ПО, связана с Thallium и APT37, которые являются другими северокорейскими хакерскими группами, известными своими целенаправленными атаками с 2014 года. Вредоносный код предназначен для отображения в виде файла с заявлением о приеме на работу, но на самом деле является файлом ссылок. Он маскируется под документ Word, но при ближайшем рассмотрении пиктограммы раскрывается его истинная природа.
Ниже приведены сведения о вредоносном файле docx.lnk:.
Имя файла: Work application related matter.docx.lnk.
Размер: 17,1 КБ.
MD5: 21d12dc7f08752293847af6ed19df0e3.
SHA-1: 5074647737b8b996b597c1719b571ccf423a110c.
SHA-256: e7e73a5133cd61c077f85c44e9efeb8c24af9f1bfc140be4a2a59fdf33693d0d.
В тексте также отмечается наличие команд PowerShell, что указывает на потенциальное использование PowerShell для вредоносных действий. Кроме того, упоминается, что вредоносный код создает файлы в каталоге Programdata, что является обычной тактикой, используемой злоумышленниками для обеспечения устойчивости скомпрометированных систем.
В тексте говорится о выполнении вредоносного кода, приводящего к "ошибке документа Doc", что может указывать на то, что злоумышленники, стоящие за вредоносным ПО, пытаются использовать уязвимости в документах Microsoft Word для выполнения произвольного кода в целевых системах. Такое поведение соответствует образу действий изощренных злоумышленников, стремящихся проникнуть в системы с целью шпионажа или кражи данных.
Повторное упоминание в тексте "На этой фотографии нет данных EXIF" может свидетельствовать о попытке запутать информацию или скрыть дополнительные детали, связанные с обсуждаемыми вредоносными действиями. Это может быть метод уклонения, используемый злоумышленниками для усложнения анализа и установления авторства для исследователей в области кибербезопасности.
#ParsedReport #CompletenessLow
21-07-2024
This Meeting Should Have Been an Email
https://objective-see.org/blog/blog_0x7A.html
Report completeness: Low
Threats:
Beavertail
Invisibleferret
Geo:
North korean, Dprk
ChatGPT TTPs:
T1105, T1189, T1566
IOCs:
File: 3
IP: 2
Hash: 1
Soft:
1Password, macOS, Gatekeeper
Algorithms:
sha256
Languages:
javascript, python
Platforms:
cross-platform, intel
Links:
21-07-2024
This Meeting Should Have Been an Email
https://objective-see.org/blog/blog_0x7A.html
Report completeness: Low
Threats:
Beavertail
Invisibleferret
Geo:
North korean, Dprk
ChatGPT TTPs:
do not use without manual checkT1105, T1189, T1566
IOCs:
File: 3
IP: 2
Hash: 1
Soft:
1Password, macOS, Gatekeeper
Algorithms:
sha256
Languages:
javascript, python
Platforms:
cross-platform, intel
Links:
https://github.com/objective-see/Malware/blob/main/BeaverTail.ziphttps://github.com/objective-see/Malware/blob/main/InvisibleFerret.zipObjective-See
This Meeting Should Have Been an Email
A DPRK stealer, dubbed BeaverTail, targets users via a trojanized meeting app
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 This Meeting Should Have Been an Email https://objective-see.org/blog/blog_0x7A.html Report completeness: Low Threats: Beavertail Invisibleferret Geo: North korean, Dprk ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - обсуждение новой вредоносной программы для Mac под названием BeaverTail, связанной с северокорейскими хакерами, которые атакуют пользователей с помощью троянского приложения для совещаний MiroTalk. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, а также может загружать и выполнять дополнительные вредоносные программы. Анализ показывает, что BeaverTail является кроссплатформенным и имеет сходство с более старым вариантом. В тексте также подчеркивается тактика социальной инженерии, используемая северокорейскими хакерами, и рекомендуется использовать такие инструменты безопасности, как BlockBlock и LuLu, для защиты от вредоносного ПО.
-----
В тексте обсуждается новая вредоносная программа для Mac, известная как BeaverTail, которая связана с северокорейскими хакерами, атакующими пользователей с помощью троянского приложения для собраний MiroTalk. Вредоносный образ диска, содержащий вредоносное ПО, был размещен на сайте mirotalk.net, где пользователей, вероятно, обманом заставили загрузить и запустить зараженную версию приложения. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, такой как идентификаторы расширений браузера для популярных криптовалютных кошельков, пути к данным в браузере пользователя и данные о связке ключей macOS. Она также имеет возможность загружать и выполнять дополнительные вредоносные программы, в том числе скрипты на Python.
Анализ показывает, что вредоносная программа является кроссплатформенной и потенциально может быть создана с использованием Qt/QMake для систем macOS. Между этим нативным вариантом BeaverTail и более старым вариантом JavaScript есть сходство, в том числе их ориентация на криптокошельки. Вредоносная программа взаимодействует с определенными конечными точками API для загрузки файлов, которые также упоминались в отчете исследователей Palo Alto Networks, которые ранее анализировали BeaverTail. Сервер управления, используемый вредоносной программой, связан с КНДР, что указывает на связь с северокорейскими злоумышленниками.
Северокорейские хакеры, стоящие за BeaverTail, известны своей тактикой социальной инженерии, несмотря на то, что технические аспекты их атак описываются как относительно не впечатляющие. В тексте подчеркивается важность использования таких инструментов безопасности, как BlockBlock и LuLu от Objective-See, для защиты от вредоносных программ КНДР. BlockBlock может предотвращать выполнение незарегистрированных элементов, загруженных из Интернета, в то время как LuLu может предупреждать пользователей, когда BeaverTail пытается подключиться к своему серверу управления для фильтрации данных или загрузки дополнительных полезных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - обсуждение новой вредоносной программы для Mac под названием BeaverTail, связанной с северокорейскими хакерами, которые атакуют пользователей с помощью троянского приложения для совещаний MiroTalk. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, а также может загружать и выполнять дополнительные вредоносные программы. Анализ показывает, что BeaverTail является кроссплатформенным и имеет сходство с более старым вариантом. В тексте также подчеркивается тактика социальной инженерии, используемая северокорейскими хакерами, и рекомендуется использовать такие инструменты безопасности, как BlockBlock и LuLu, для защиты от вредоносного ПО.
-----
В тексте обсуждается новая вредоносная программа для Mac, известная как BeaverTail, которая связана с северокорейскими хакерами, атакующими пользователей с помощью троянского приложения для собраний MiroTalk. Вредоносный образ диска, содержащий вредоносное ПО, был размещен на сайте mirotalk.net, где пользователей, вероятно, обманом заставили загрузить и запустить зараженную версию приложения. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, такой как идентификаторы расширений браузера для популярных криптовалютных кошельков, пути к данным в браузере пользователя и данные о связке ключей macOS. Она также имеет возможность загружать и выполнять дополнительные вредоносные программы, в том числе скрипты на Python.
Анализ показывает, что вредоносная программа является кроссплатформенной и потенциально может быть создана с использованием Qt/QMake для систем macOS. Между этим нативным вариантом BeaverTail и более старым вариантом JavaScript есть сходство, в том числе их ориентация на криптокошельки. Вредоносная программа взаимодействует с определенными конечными точками API для загрузки файлов, которые также упоминались в отчете исследователей Palo Alto Networks, которые ранее анализировали BeaverTail. Сервер управления, используемый вредоносной программой, связан с КНДР, что указывает на связь с северокорейскими злоумышленниками.
Северокорейские хакеры, стоящие за BeaverTail, известны своей тактикой социальной инженерии, несмотря на то, что технические аспекты их атак описываются как относительно не впечатляющие. В тексте подчеркивается важность использования таких инструментов безопасности, как BlockBlock и LuLu от Objective-See, для защиты от вредоносных программ КНДР. BlockBlock может предотвращать выполнение незарегистрированных элементов, загруженных из Интернета, в то время как LuLu может предупреждать пользователей, когда BeaverTail пытается подключиться к своему серверу управления для фильтрации данных или загрузки дополнительных полезных данных.
#ParsedReport #CompletenessMedium
21-07-2024
SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More
https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon-ghostrat-more
Report completeness: Medium
Threats:
Seo_poisoning_technique
Poseidon
Gh0st_rat
Typosquatting_technique
Amos_stealer
Blamon
Cerberus
Victims:
Tradingview, Aicoin, Signal
Industry:
Education
Geo:
Hong kong
ChatGPT TTPs:
T1598.002, T1071.001
IOCs:
IP: 5
Hash: 5
File: 3
Domain: 14
Soft:
TradingView, Sleipnir, Mac OS, Android
Algorithms:
zip, sha1
21-07-2024
SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More
https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon-ghostrat-more
Report completeness: Medium
Threats:
Seo_poisoning_technique
Poseidon
Gh0st_rat
Typosquatting_technique
Amos_stealer
Blamon
Cerberus
Victims:
Tradingview, Aicoin, Signal
Industry:
Education
Geo:
Hong kong
ChatGPT TTPs:
do not use without manual checkT1598.002, T1071.001
IOCs:
IP: 5
Hash: 5
File: 3
Domain: 14
Soft:
TradingView, Sleipnir, Mac OS, Android
Algorithms:
zip, sha1
hunt.io
SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More
Learn how SEO-poisoned search results pose as legitimate browser downloads and crypto sites, spreading Poseidon, GhostRAT, and other dangerous malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении вредоносных кампаний по поисковой оптимизации (SEO), которые выдают себя за популярные сайты установки программного обеспечения и нацелены на пользователей с почти идентичными доменами для распространения вредоносных программ, таких как Poseidon и GhostRAT. В этих кампаниях используются такие тактические приемы, как поиск опечаток, переадресация и стратегическая манипуляция ключевыми словами, чтобы казаться заслуживающими доверия и нацеленными на определенные группы пользователей, в том числе на лиц, говорящих по-китайски. Злоумышленники используют поддельные программы установки и загрузки вредоносных программ, демонстрируя передовые методы обмана пользователей и уклонения от обнаружения.
-----
Исследовательская группа Hunt недавно обнаружила вредоносные кампании по поисковой оптимизации (SEO), которые маскируются под законные сайты для установки популярного программного обеспечения. Эти атаки используют доверие пользователей, создавая почти идентичные домены, часто отличающиеся всего одним символом. SEO-отравление включает в себя использование опечаток, перенаправлений и определенных ключевых слов для манипулирования алгоритмами поисковых систем, чтобы сайт воспринимался пользователями как заслуживающий доверия и ценный. Эти кампании были нацелены на установщиков браузеров и криптовалютные сайты, распространяющие вредоносное ПО, такое как Poseidon и GhostRAT.
Одна из тактик, используемых в этих кампаниях по поисковой оптимизации, заключается в перехвате доменов, которые специально нацелены на китайскоязычных пользователей, с помощью вредоносных результатов поиска. Хорошо известные бренды, такие как TradingView и AICoin, были выданы за домены, все из которых имеют IP-адрес 202.61.84_154 в Гонконге. Эти мошеннические домены, в том числе имитирующие популярные бренды, такие как Signal, CloudChat и Lets Talk, приводят к тому, что пользователи подключаются к поддельным установщикам. При обнаружении поставщиков в VirusTotal исполняемые файлы были идентифицированы как троянские программы.
В одном случае домен aicoin_la/zh-CN распространял вредоносные загрузки для Android и Mac OS, при этом загрузка из Windows перенаправлялась на подлинный веб-сайт AICoin, что предполагало целенаправленную атаку на эти платформы. На англоязычной версии той же страницы, aicoin_la/ru, были размещены похожие подозрительные кнопки загрузки. Несколько поставщиков VirusTotal отметили APK-файл на этих страницах как вредоносный троян.
Кроме того, вредоносная веб-страница, нацеленная на приложение для обмена сообщениями Signal, продемонстрировала, как злоумышленники манипулируют ключевыми словами, чтобы повысить видимость своего домена в результатах поиска. Стратегически используя ключевое слово "signal" наряду с китайскими иероглифами, злоумышленники стремились выглядеть легитимно. Связанный с этим сайтом файл .msi был идентифицирован как вариант Gh0stRAT, что подчеркивает продвинутую тактику, используемую в этих кампаниях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении вредоносных кампаний по поисковой оптимизации (SEO), которые выдают себя за популярные сайты установки программного обеспечения и нацелены на пользователей с почти идентичными доменами для распространения вредоносных программ, таких как Poseidon и GhostRAT. В этих кампаниях используются такие тактические приемы, как поиск опечаток, переадресация и стратегическая манипуляция ключевыми словами, чтобы казаться заслуживающими доверия и нацеленными на определенные группы пользователей, в том числе на лиц, говорящих по-китайски. Злоумышленники используют поддельные программы установки и загрузки вредоносных программ, демонстрируя передовые методы обмана пользователей и уклонения от обнаружения.
-----
Исследовательская группа Hunt недавно обнаружила вредоносные кампании по поисковой оптимизации (SEO), которые маскируются под законные сайты для установки популярного программного обеспечения. Эти атаки используют доверие пользователей, создавая почти идентичные домены, часто отличающиеся всего одним символом. SEO-отравление включает в себя использование опечаток, перенаправлений и определенных ключевых слов для манипулирования алгоритмами поисковых систем, чтобы сайт воспринимался пользователями как заслуживающий доверия и ценный. Эти кампании были нацелены на установщиков браузеров и криптовалютные сайты, распространяющие вредоносное ПО, такое как Poseidon и GhostRAT.
Одна из тактик, используемых в этих кампаниях по поисковой оптимизации, заключается в перехвате доменов, которые специально нацелены на китайскоязычных пользователей, с помощью вредоносных результатов поиска. Хорошо известные бренды, такие как TradingView и AICoin, были выданы за домены, все из которых имеют IP-адрес 202.61.84_154 в Гонконге. Эти мошеннические домены, в том числе имитирующие популярные бренды, такие как Signal, CloudChat и Lets Talk, приводят к тому, что пользователи подключаются к поддельным установщикам. При обнаружении поставщиков в VirusTotal исполняемые файлы были идентифицированы как троянские программы.
В одном случае домен aicoin_la/zh-CN распространял вредоносные загрузки для Android и Mac OS, при этом загрузка из Windows перенаправлялась на подлинный веб-сайт AICoin, что предполагало целенаправленную атаку на эти платформы. На англоязычной версии той же страницы, aicoin_la/ru, были размещены похожие подозрительные кнопки загрузки. Несколько поставщиков VirusTotal отметили APK-файл на этих страницах как вредоносный троян.
Кроме того, вредоносная веб-страница, нацеленная на приложение для обмена сообщениями Signal, продемонстрировала, как злоумышленники манипулируют ключевыми словами, чтобы повысить видимость своего домена в результатах поиска. Стратегически используя ключевое слово "signal" наряду с китайскими иероглифами, злоумышленники стремились выглядеть легитимно. Связанный с этим сайтом файл .msi был идентифицирован как вариант Gh0stRAT, что подчеркивает продвинутую тактику, используемую в этих кампаниях.
#ParsedReport #CompletenessHigh
21-07-2024
HotPage: Story of a signed, vulnerable, ad-injecting driver
https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver
Report completeness: High
Threats:
Hotpage
Dll_injection_technique
Upx_tool
Sandbox_evasion_technique
Blackbone
Process_injection_technique
Industry:
Entertainment
Geo:
Ukraine, Chinese
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 4
Email: 1
Domain: 5
IP: 4
Url: 2
Hash: 2
Path: 1
Registry: 1
Soft:
dingtalk, Microsoft Edge, nginx
Algorithms:
sha1, rc4, xor
Win API:
NtDeviceIoControlFile, BCryptGenerateSymmetricKey, KeStackAttachProcess, ZwCreateThreadEx, CreateProcessW, IoQueueWorkItemEx, GetCommandLineA, GetCommandlineW, SetProcessMitigationPolicy, getaddrinfo, have more...
Win Services:
bits
Languages:
python
Links:
21-07-2024
HotPage: Story of a signed, vulnerable, ad-injecting driver
https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver
Report completeness: High
Threats:
Hotpage
Dll_injection_technique
Upx_tool
Sandbox_evasion_technique
Blackbone
Process_injection_technique
Industry:
Entertainment
Geo:
Ukraine, Chinese
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 4
Email: 1
Domain: 5
IP: 4
Url: 2
Hash: 2
Path: 1
Registry: 1
Soft:
dingtalk, Microsoft Edge, nginx
Algorithms:
sha1, rc4, xor
Win API:
NtDeviceIoControlFile, BCryptGenerateSymmetricKey, KeStackAttachProcess, ZwCreateThreadEx, CreateProcessW, IoQueueWorkItemEx, GetCommandLineA, GetCommandlineW, SetProcessMitigationPolicy, getaddrinfo, have more...
Win Services:
bits
Languages:
python
Links:
https://github.com/DarthTon/Blackbone/blob/master/src/BlackBoneDrv/Private.c#L515https://github.com/MicrosoftDocs/windows-driver-docs/blob/staging/windows-driver-docs-pr/driversecurity/windows-security-model.mdhttps://github.com/lief-project/LIEFhttps://github.com/DarthTon/Blackbonehttps://github.com/eset/malware-ioc/tree/master/hotpageWelivesecurity
HotPage: Story of a signed, vulnerable, ad-injecting driver
ESET Research uncovers a Chinese browser injector dubbed HotPage that poses as a security product blocking advertisements but actually introduces even more ads – all while leaving the door open for other threats to run code at the highest privilege level…
😱1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2024 HotPage: Story of a signed, vulnerable, ad-injecting driver https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver Report completeness: High Threats: Hotpage Dll_i…
#ParsedReport #ExtractedSchema
Classified images:
windows: 7, code: 6, schema: 2, dump: 1, filemanager: 1
Classified images:
windows: 7, code: 6, schema: 2, dump: 1, filemanager: 1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2024 HotPage: Story of a signed, vulnerable, ad-injecting driver https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver Report completeness: High Threats: Hotpage Dll_i…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается сложная китайская вредоносная программа-браузер-инжектор под названием HotPage.exe, которая включает в себя драйвер, способный внедрять код в удаленные процессы и перехватывать сетевой трафик браузера. Было обнаружено, что вредоносная программа является частью рекламного компонента, выдающего себя за "решение для обеспечения безопасности интернет-кафе". Вредоносный драйвер, подписанный ранее неизвестной китайской компанией, был признан корпорацией Майкрософт уязвимым. Детальный анализ показал, что вредоносное ПО изменяет поведение браузера, собирает информацию и манипулирует трафиком TLS, создавая значительные риски для безопасности. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения нарушений безопасности и защиты пользователей от киберугроз.
-----
В тексте обсуждается исследование сложного китайского браузерного инжектора, который представляет угрозу повышения привилегий путем произвольного внедрения библиотеки DLL в произвольные процессы. Вредоносное ПО, обозначенное как HotPage.exe, включает драйвер, способный внедрять код в удаленные процессы, и две библиотеки для перехвата сетевого трафика браузера и манипулирования им. Вредоносная программа может изменять содержимое страницы, перенаправлять пользователей или открывать новые вкладки при определенных условиях.
Установщик, обнаруженный как рекламный компонент, содержал драйвер, подписанный китайской компанией Hubei Dunwang Network Technology Co., Ltd. Эта компания ранее была неизвестна, и программное обеспечение рекламировалось как "решение для обеспечения безопасности интернет-кафе", предназначенное для лиц, говорящих по-китайски. Однако на самом деле он перехватывал трафик браузера для показа рекламы, связанной с игрой, и сбора статистики установки.
О вредоносном драйвере было сообщено в корпорацию Майкрософт, которая признала его уязвимым и удалила из каталога Windows Server. Технологии ESET идентифицируют эту угрозу как Win{32/64}/HotPage.A и Win{32/64}/HotPage.B.
Было обнаружено, что сертификат подписи кода драйвера был выдан в ходе расширенного процесса проверки, что позволяет загружать его в операционную систему, начиная с Windows 7. Компания, создавшая вредоносное ПО, разработала две программы сетевой фильтрации: компонент netfilter и драйвер HotPage, также известный как adsafe или KNewTalbeBase.
Подробный технический анализ показал, что вредоносная программа устанавливает драйвер для внедрения библиотек в браузерные приложения и изменения их поведения, открывая новые вкладки или перенаправляя браузеры на определенные URL-адреса, заполненные рекламой. Вредоносная программа также собирает и отправляет информацию о взломанном компьютере и именах хостов, связанных с играми, на удаленный сервер.
Более того, вредоносная программа манипулирует расшифрованным TLS-трафиком браузера, подключая такие функции, как SSL_read и SSL_write, что позволяет перехватывать и изменять трафик браузера. Она также изменяет ответы браузера, обрабатывая управляющие коды и определенные коды IOCTL.
В ходе исследования были выявлены потенциальные угрозы безопасности, связанные с вредоносным ПО, поскольку злоумышленник может использовать уязвимости для повышения привилегий, внедрения вредоносного кода в процессы или манипулирования трафиком браузера для дальнейшего использования. Полученные результаты подчеркивают проблемы, с которыми сталкиваются разработчики рекламного ПО, которые используют сложные методы и злоупотребляют механизмами доверия, подвергая пользователей серьезным угрозам безопасности.
Технологии ESET способны обнаружить эту угрозу, хотя драйвер был удален из каталога Windows Server. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения потенциальных нарушений безопасности и защиты пользователей от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается сложная китайская вредоносная программа-браузер-инжектор под названием HotPage.exe, которая включает в себя драйвер, способный внедрять код в удаленные процессы и перехватывать сетевой трафик браузера. Было обнаружено, что вредоносная программа является частью рекламного компонента, выдающего себя за "решение для обеспечения безопасности интернет-кафе". Вредоносный драйвер, подписанный ранее неизвестной китайской компанией, был признан корпорацией Майкрософт уязвимым. Детальный анализ показал, что вредоносное ПО изменяет поведение браузера, собирает информацию и манипулирует трафиком TLS, создавая значительные риски для безопасности. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения нарушений безопасности и защиты пользователей от киберугроз.
-----
В тексте обсуждается исследование сложного китайского браузерного инжектора, который представляет угрозу повышения привилегий путем произвольного внедрения библиотеки DLL в произвольные процессы. Вредоносное ПО, обозначенное как HotPage.exe, включает драйвер, способный внедрять код в удаленные процессы, и две библиотеки для перехвата сетевого трафика браузера и манипулирования им. Вредоносная программа может изменять содержимое страницы, перенаправлять пользователей или открывать новые вкладки при определенных условиях.
Установщик, обнаруженный как рекламный компонент, содержал драйвер, подписанный китайской компанией Hubei Dunwang Network Technology Co., Ltd. Эта компания ранее была неизвестна, и программное обеспечение рекламировалось как "решение для обеспечения безопасности интернет-кафе", предназначенное для лиц, говорящих по-китайски. Однако на самом деле он перехватывал трафик браузера для показа рекламы, связанной с игрой, и сбора статистики установки.
О вредоносном драйвере было сообщено в корпорацию Майкрософт, которая признала его уязвимым и удалила из каталога Windows Server. Технологии ESET идентифицируют эту угрозу как Win{32/64}/HotPage.A и Win{32/64}/HotPage.B.
Было обнаружено, что сертификат подписи кода драйвера был выдан в ходе расширенного процесса проверки, что позволяет загружать его в операционную систему, начиная с Windows 7. Компания, создавшая вредоносное ПО, разработала две программы сетевой фильтрации: компонент netfilter и драйвер HotPage, также известный как adsafe или KNewTalbeBase.
Подробный технический анализ показал, что вредоносная программа устанавливает драйвер для внедрения библиотек в браузерные приложения и изменения их поведения, открывая новые вкладки или перенаправляя браузеры на определенные URL-адреса, заполненные рекламой. Вредоносная программа также собирает и отправляет информацию о взломанном компьютере и именах хостов, связанных с играми, на удаленный сервер.
Более того, вредоносная программа манипулирует расшифрованным TLS-трафиком браузера, подключая такие функции, как SSL_read и SSL_write, что позволяет перехватывать и изменять трафик браузера. Она также изменяет ответы браузера, обрабатывая управляющие коды и определенные коды IOCTL.
В ходе исследования были выявлены потенциальные угрозы безопасности, связанные с вредоносным ПО, поскольку злоумышленник может использовать уязвимости для повышения привилегий, внедрения вредоносного кода в процессы или манипулирования трафиком браузера для дальнейшего использования. Полученные результаты подчеркивают проблемы, с которыми сталкиваются разработчики рекламного ПО, которые используют сложные методы и злоупотребляют механизмами доверия, подвергая пользователей серьезным угрозам безопасности.
Технологии ESET способны обнаружить эту угрозу, хотя драйвер был удален из каталога Windows Server. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения потенциальных нарушений безопасности и защиты пользователей от киберугроз.
#ParsedReport #CompletenessMedium
22-07-2024
LummaC2 malware exploits gaming platform Steam
https://asec.ahnlab.com/ko/68023
Report completeness: Medium
Threats:
Lumma_stealer
Seo_poisoning_technique
Dll_sideloading_technique
Vidar_stealer
Anydesk_tool
Chrysaor
Saturn
Talisman
Industry:
Entertainment, Financial
ChatGPT TTPs:
T1036, T1071, T1140, T1074, T1571
IOCs:
File: 4
Hash: 4
Soft:
Slack, Capcut, Tiktok, Mastodon, Telegram, /Authy, /Electrum-LTC, Chrome, Opera, EpicPrivacyBrowser, have more...
Wallets:
exodus_wallet, coinomi, bitcoincore, jaxx, electrum, electron_cash, guarda_wallet, dashcore, wassabi, daedalus, have more...
Crypto:
ethereum, bitcoin, binance, multiversx
Algorithms:
base64, md5
22-07-2024
LummaC2 malware exploits gaming platform Steam
https://asec.ahnlab.com/ko/68023
Report completeness: Medium
Threats:
Lumma_stealer
Seo_poisoning_technique
Dll_sideloading_technique
Vidar_stealer
Anydesk_tool
Chrysaor
Saturn
Talisman
Industry:
Entertainment, Financial
ChatGPT TTPs:
do not use without manual checkT1036, T1071, T1140, T1074, T1571
IOCs:
File: 4
Hash: 4
Soft:
Slack, Capcut, Tiktok, Mastodon, Telegram, /Authy, /Electrum-LTC, Chrome, Opera, EpicPrivacyBrowser, have more...
Wallets:
exodus_wallet, coinomi, bitcoincore, jaxx, electrum, electron_cash, guarda_wallet, dashcore, wassabi, daedalus, have more...
Crypto:
ethereum, bitcoin, binance, multiversx
Algorithms:
base64, md5
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 LummaC2 malware exploits gaming platform Steam https://asec.ahnlab.com/ko/68023 Report completeness: Medium Threats: Lumma_stealer Seo_poisoning_technique Dll_sideloading_technique Vidar_stealer Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что LummaC2 - это сложная вредоносная программа для кражи информации, которая распространяется с помощью различных методов, таких как seo-отравление, YouTube, LinkedIn и поддельные домашние страницы. Это вредоносное ПО быстро совершенствует методы распространения и использует шифрование для сокрытия своих доменов управления (C2). Вредоносное ПО предназначено для кражи конфиденциальной информации из зараженных систем, поэтому пользователям рекомендуется соблюдать осторожность при просмотре интернет-страниц, чтобы избежать заражения вредоносным ПО.
-----
LummaC2 - это сложная вредоносная программа для кражи информации, которая в настоящее время распространяется с помощью множества методов, включая seo-атаки, YouTube, LinkedIn и поддельные домашние страницы популярных платформ. Эта вредоносная программа быстро совершенствует свои методы распространения, и последняя версия распространяется либо в виде отдельного исполняемого файла, либо с помощью дополнительной загрузки DLL. Одной из примечательных особенностей этой версии является использование игровой платформы Steam для получения доменов Command and Control (C2).
Чтобы извлечь информацию о домене C2, вредоносная программа расшифровывает внутренне зашифрованную строку, которая затем шифруется с помощью Base64 и фирменного алгоритма. Этот метод шифрования гарантирует, что домены C2 остаются безопасными и скрытыми от обнаружения. Злоумышленники могут легко сменить домены C2, используя обычные веб-сайты, что позволяет им переключаться на другие домены по мере необходимости.
LummaC2 предназначен для кражи широкого спектра конфиденциальной информации из зараженных систем, включая данные из программ-кошельков, хранилища браузера, пароли, программы обмена сообщениями, FTP, VPN и данные удаленных программ. Как только информация собрана и расшифрована, она передается на сервер C2, контролируемый злоумышленниками. Использование метода шифрования Caesar для извлечения доменов C2 из URL-адресов Steam еще больше усложняет процесс взаимодействия вредоносного ПО.
Учитывая продвинутый характер LummaC2 и различные способы распространения, используемые злоумышленниками для его распространения, пользователям необходимо проявлять осторожность при работе в Интернете. Даже доступ к обычным веб-сайтам может представлять опасность заражения вредоносными программами. Крайне важно проявлять бдительность при загрузке файлов из ненадежных источников и воздерживаться от использования нелегальных программ, поскольку они могут послужить отправной точкой для заражения вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что LummaC2 - это сложная вредоносная программа для кражи информации, которая распространяется с помощью различных методов, таких как seo-отравление, YouTube, LinkedIn и поддельные домашние страницы. Это вредоносное ПО быстро совершенствует методы распространения и использует шифрование для сокрытия своих доменов управления (C2). Вредоносное ПО предназначено для кражи конфиденциальной информации из зараженных систем, поэтому пользователям рекомендуется соблюдать осторожность при просмотре интернет-страниц, чтобы избежать заражения вредоносным ПО.
-----
LummaC2 - это сложная вредоносная программа для кражи информации, которая в настоящее время распространяется с помощью множества методов, включая seo-атаки, YouTube, LinkedIn и поддельные домашние страницы популярных платформ. Эта вредоносная программа быстро совершенствует свои методы распространения, и последняя версия распространяется либо в виде отдельного исполняемого файла, либо с помощью дополнительной загрузки DLL. Одной из примечательных особенностей этой версии является использование игровой платформы Steam для получения доменов Command and Control (C2).
Чтобы извлечь информацию о домене C2, вредоносная программа расшифровывает внутренне зашифрованную строку, которая затем шифруется с помощью Base64 и фирменного алгоритма. Этот метод шифрования гарантирует, что домены C2 остаются безопасными и скрытыми от обнаружения. Злоумышленники могут легко сменить домены C2, используя обычные веб-сайты, что позволяет им переключаться на другие домены по мере необходимости.
LummaC2 предназначен для кражи широкого спектра конфиденциальной информации из зараженных систем, включая данные из программ-кошельков, хранилища браузера, пароли, программы обмена сообщениями, FTP, VPN и данные удаленных программ. Как только информация собрана и расшифрована, она передается на сервер C2, контролируемый злоумышленниками. Использование метода шифрования Caesar для извлечения доменов C2 из URL-адресов Steam еще больше усложняет процесс взаимодействия вредоносного ПО.
Учитывая продвинутый характер LummaC2 и различные способы распространения, используемые злоумышленниками для его распространения, пользователям необходимо проявлять осторожность при работе в Интернете. Даже доступ к обычным веб-сайтам может представлять опасность заражения вредоносными программами. Крайне важно проявлять бдительность при загрузке файлов из ненадежных источников и воздерживаться от использования нелегальных программ, поскольку они могут послужить отправной точкой для заражения вредоносными программами.
#ParsedReport #CompletenessMedium
22-07-2024
APT-C-09 Golang. Analysis of the APT-C-09 (Maha Grass) Golang payload theft. Analysis of the APT-C-09 (Maha Grass) Golang payload theft
https://www.ctfiot.com/195049.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Double_kill
Double_star
Threats:
Quasar_rat
Badnews_rat
Geo:
Pakistan, Asian
ChatGPT TTPs:
T1027, T1055, T1204, T1566, T1105, T1059, T1574
IOCs:
Hash: 5
File: 4
IP: 1
Registry: 1
Domain: 4
Soft:
WeChat
Algorithms:
aes-128, base64, cbc, rc4, md5
Functions:
GetProcesses, GetDrives, GetDirectory, GetStartupItems, GetScreenshot
Win API:
NtQueueApcThread, GetSystemInfo
Languages:
golang, javascript, rust
22-07-2024
APT-C-09 Golang. Analysis of the APT-C-09 (Maha Grass) Golang payload theft. Analysis of the APT-C-09 (Maha Grass) Golang payload theft
https://www.ctfiot.com/195049.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Double_kill
Double_star
Threats:
Quasar_rat
Badnews_rat
Geo:
Pakistan, Asian
ChatGPT TTPs:
do not use without manual checkT1027, T1055, T1204, T1566, T1105, T1059, T1574
IOCs:
Hash: 5
File: 4
IP: 1
Registry: 1
Domain: 4
Soft:
Algorithms:
aes-128, base64, cbc, rc4, md5
Functions:
GetProcesses, GetDrives, GetDirectory, GetStartupItems, GetScreenshot
Win API:
NtQueueApcThread, GetSystemInfo
Languages:
golang, javascript, rust
CTF导航
APT-C-09(摩诃草)组织Golang载荷窃密分析 | CTF导航
APT-C-09 摩诃草APT-C-09(摩诃草)(又称白象、Patchwork、Dropping Elephant)是一个具有南亚国家背景的APT组织,长期针对巴基斯坦等周边国家进行网络攻击活动,以窃取敏感信息为主。尽管这些年该组织历...
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 APT-C-09 Golang. Analysis of the APT-C-09 (Maha Grass) Golang payload theft. Analysis of the APT-C-09 (Maha Grass) Golang payload theft https://www.ctfiot.com/195049.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-09, сложная группировка advanced persistent threat (APT), происходящая из Южной Азии, активно атакует соседние страны, в частности Пакистан, с целью кражи конфиденциальной информации. Несмотря на то, что их исторические методы и инструменты были раскрыты, APT-C-09 продолжает наращивать свои атаки, используя передовые тактические приемы, такие как полезные нагрузки на базе Golang и компоненты Quasar RAT. Защитникам рекомендуется повысить осведомленность о безопасности и средствах защиты, чтобы снизить риск, связанный с этой постоянной угрозой.
-----
APT-C-09, также известная как Mahagao, White Elephant, Patchwork или Dropping Elephant, представляет собой передовую группу по борьбе с постоянными угрозами (APT) из Южной Азии, которая специализируется на кибератаках на соседние страны, в первую очередь на Пакистан, с целью кражи конфиденциальной информации.
Несмотря на раскрытие своих исторических методов атаки, APT-C-09 активизировал атаки и остается постоянной угрозой.
Недавние данные, полученные Институтом перспективных исследований угроз 360, свидетельствуют о новых образцах атак APT-C-09, нацеленных на Пакистан, при этом полезная нагрузка теперь основана на языке программирования Golang, что знаменует собой отход от их традиционной тактики.
Использование полезных программ на базе Golang сопровождается распространением APT-C-09 инструментов Quasar, что подчеркивает приверженность группы совершенствованию стратегий наведения на цель и расширению своего арсенала кибероружия.
APT-C-09 использует различные методы атаки и полезную нагрузку, включая троянскую программу удаленного доступа Quasar (RAT) и сильно запутанные программы на C#, при этом конечная полезная нагрузка часто включает программу удаленного управления с именем Client.exe.
В недавних кампаниях APT-C-09 внедряются полезные бэкдоры в компоненты Golang и Quasar attack с загрузчиками, написанными на Rust, для адаптации к меняющимся мерам безопасности.
Пользователям рекомендуется повысить осведомленность о безопасности, избегать использования подозрительных образцов и воздерживаться от перехода по ссылкам из неизвестных источников, чтобы предотвратить потенциальную компрометацию системы и утечку данных.
Анализ конкретного фишингового файла выявил вредоносную нагрузку под названием Winver.exe, скомпилированную на Golang вредоносную программу с цифровой подписью "RUNSWITHSCISSORS LTD."., предполагающую потенциальную кражу подписей для будущих образцов.
Сложность и эволюция тактики APT-C-09 представляют постоянную угрозу региональной кибербезопасности, что подчеркивает важность понимания их тактики и использования передовых инструментов, таких как полезные нагрузки на базе Golang и компоненты Quasar RAT, для усиления стратегий защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-09, сложная группировка advanced persistent threat (APT), происходящая из Южной Азии, активно атакует соседние страны, в частности Пакистан, с целью кражи конфиденциальной информации. Несмотря на то, что их исторические методы и инструменты были раскрыты, APT-C-09 продолжает наращивать свои атаки, используя передовые тактические приемы, такие как полезные нагрузки на базе Golang и компоненты Quasar RAT. Защитникам рекомендуется повысить осведомленность о безопасности и средствах защиты, чтобы снизить риск, связанный с этой постоянной угрозой.
-----
APT-C-09, также известная как Mahagao, White Elephant, Patchwork или Dropping Elephant, представляет собой передовую группу по борьбе с постоянными угрозами (APT) из Южной Азии, которая специализируется на кибератаках на соседние страны, в первую очередь на Пакистан, с целью кражи конфиденциальной информации.
Несмотря на раскрытие своих исторических методов атаки, APT-C-09 активизировал атаки и остается постоянной угрозой.
Недавние данные, полученные Институтом перспективных исследований угроз 360, свидетельствуют о новых образцах атак APT-C-09, нацеленных на Пакистан, при этом полезная нагрузка теперь основана на языке программирования Golang, что знаменует собой отход от их традиционной тактики.
Использование полезных программ на базе Golang сопровождается распространением APT-C-09 инструментов Quasar, что подчеркивает приверженность группы совершенствованию стратегий наведения на цель и расширению своего арсенала кибероружия.
APT-C-09 использует различные методы атаки и полезную нагрузку, включая троянскую программу удаленного доступа Quasar (RAT) и сильно запутанные программы на C#, при этом конечная полезная нагрузка часто включает программу удаленного управления с именем Client.exe.
В недавних кампаниях APT-C-09 внедряются полезные бэкдоры в компоненты Golang и Quasar attack с загрузчиками, написанными на Rust, для адаптации к меняющимся мерам безопасности.
Пользователям рекомендуется повысить осведомленность о безопасности, избегать использования подозрительных образцов и воздерживаться от перехода по ссылкам из неизвестных источников, чтобы предотвратить потенциальную компрометацию системы и утечку данных.
Анализ конкретного фишингового файла выявил вредоносную нагрузку под названием Winver.exe, скомпилированную на Golang вредоносную программу с цифровой подписью "RUNSWITHSCISSORS LTD."., предполагающую потенциальную кражу подписей для будущих образцов.
Сложность и эволюция тактики APT-C-09 представляют постоянную угрозу региональной кибербезопасности, что подчеркивает важность понимания их тактики и использования передовых инструментов, таких как полезные нагрузки на базе Golang и компоненты Quasar RAT, для усиления стратегий защиты.
#ParsedReport #CompletenessLow
22-07-2024
Threat Actors Use Telegram APIs for Harvesting Credentials. Infection Chain
https://www.forcepoint.com/blog/insights/threat-actors-harvesting-credentials-telegram-api
Report completeness: Low
ChatGPT TTPs:
T1071.001, T1071.003, T1598.001, T1589.001
IOCs:
Url: 4
File: 1
Domain: 2
Soft:
Telegram
Algorithms:
base64
Functions:
GetBrowserandLanguage, getVisitorIP
Languages:
javascript
22-07-2024
Threat Actors Use Telegram APIs for Harvesting Credentials. Infection Chain
https://www.forcepoint.com/blog/insights/threat-actors-harvesting-credentials-telegram-api
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1071.001, T1071.003, T1598.001, T1589.001
IOCs:
Url: 4
File: 1
Domain: 2
Soft:
Telegram
Algorithms:
base64
Functions:
GetBrowserandLanguage, getVisitorIP
Languages:
javascript
Forcepoint
Threat Actors Use Telegram APIs for Harvesting Credentials
Threat actors use Telegram’s APIs for illicit activity—in this analysis from form Forcepoint's X-Labs, stealing credentials.