CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении вредоносных кампаний по поисковой оптимизации (SEO), которые выдают себя за популярные сайты установки программного обеспечения и нацелены на пользователей с почти идентичными доменами для распространения вредоносных программ, таких как Poseidon и GhostRAT. В этих кампаниях используются такие тактические приемы, как поиск опечаток, переадресация и стратегическая манипуляция ключевыми словами, чтобы казаться заслуживающими доверия и нацеленными на определенные группы пользователей, в том числе на лиц, говорящих по-китайски. Злоумышленники используют поддельные программы установки и загрузки вредоносных программ, демонстрируя передовые методы обмана пользователей и уклонения от обнаружения.
-----

Исследовательская группа Hunt недавно обнаружила вредоносные кампании по поисковой оптимизации (SEO), которые маскируются под законные сайты для установки популярного программного обеспечения. Эти атаки используют доверие пользователей, создавая почти идентичные домены, часто отличающиеся всего одним символом. SEO-отравление включает в себя использование опечаток, перенаправлений и определенных ключевых слов для манипулирования алгоритмами поисковых систем, чтобы сайт воспринимался пользователями как заслуживающий доверия и ценный. Эти кампании были нацелены на установщиков браузеров и криптовалютные сайты, распространяющие вредоносное ПО, такое как Poseidon и GhostRAT.

Одна из тактик, используемых в этих кампаниях по поисковой оптимизации, заключается в перехвате доменов, которые специально нацелены на китайскоязычных пользователей, с помощью вредоносных результатов поиска. Хорошо известные бренды, такие как TradingView и AICoin, были выданы за домены, все из которых имеют IP-адрес 202.61.84_154 в Гонконге. Эти мошеннические домены, в том числе имитирующие популярные бренды, такие как Signal, CloudChat и Lets Talk, приводят к тому, что пользователи подключаются к поддельным установщикам. При обнаружении поставщиков в VirusTotal исполняемые файлы были идентифицированы как троянские программы.

В одном случае домен aicoin_la/zh-CN распространял вредоносные загрузки для Android и Mac OS, при этом загрузка из Windows перенаправлялась на подлинный веб-сайт AICoin, что предполагало целенаправленную атаку на эти платформы. На англоязычной версии той же страницы, aicoin_la/ru, были размещены похожие подозрительные кнопки загрузки. Несколько поставщиков VirusTotal отметили APK-файл на этих страницах как вредоносный троян.

Кроме того, вредоносная веб-страница, нацеленная на приложение для обмена сообщениями Signal, продемонстрировала, как злоумышленники манипулируют ключевыми словами, чтобы повысить видимость своего домена в результатах поиска. Стратегически используя ключевое слово "signal" наряду с китайскими иероглифами, злоумышленники стремились выглядеть легитимно. Связанный с этим сайтом файл .msi был идентифицирован как вариант Gh0stRAT, что подчеркивает продвинутую тактику, используемую в этих кампаниях.
#ParsedReport #CompletenessHigh
21-07-2024

HotPage: Story of a signed, vulnerable, ad-injecting driver

https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver

Report completeness: High

Threats:
Hotpage
Dll_injection_technique
Upx_tool
Sandbox_evasion_technique
Blackbone
Process_injection_technique

Industry:
Entertainment

Geo:
Ukraine, Chinese

TTPs:
Tactics: 8
Technics: 16

IOCs:
File: 4
Email: 1
Domain: 5
IP: 4
Url: 2
Hash: 2
Path: 1
Registry: 1

Soft:
dingtalk, Microsoft Edge, nginx

Algorithms:
sha1, rc4, xor

Win API:
NtDeviceIoControlFile, BCryptGenerateSymmetricKey, KeStackAttachProcess, ZwCreateThreadEx, CreateProcessW, IoQueueWorkItemEx, GetCommandLineA, GetCommandlineW, SetProcessMitigationPolicy, getaddrinfo, have more...

Win Services:
bits

Languages:
python

Links:
https://github.com/DarthTon/Blackbone/blob/master/src/BlackBoneDrv/Private.c#L515
https://github.com/MicrosoftDocs/windows-driver-docs/blob/staging/windows-driver-docs-pr/driversecurity/windows-security-model.md
https://github.com/lief-project/LIEF
https://github.com/DarthTon/Blackbone
https://github.com/eset/malware-ioc/tree/master/hotpage
😱1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2024 HotPage: Story of a signed, vulnerable, ad-injecting driver https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver Report completeness: High Threats: Hotpage Dll_i…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается сложная китайская вредоносная программа-браузер-инжектор под названием HotPage.exe, которая включает в себя драйвер, способный внедрять код в удаленные процессы и перехватывать сетевой трафик браузера. Было обнаружено, что вредоносная программа является частью рекламного компонента, выдающего себя за "решение для обеспечения безопасности интернет-кафе". Вредоносный драйвер, подписанный ранее неизвестной китайской компанией, был признан корпорацией Майкрософт уязвимым. Детальный анализ показал, что вредоносное ПО изменяет поведение браузера, собирает информацию и манипулирует трафиком TLS, создавая значительные риски для безопасности. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения нарушений безопасности и защиты пользователей от киберугроз.
-----

В тексте обсуждается исследование сложного китайского браузерного инжектора, который представляет угрозу повышения привилегий путем произвольного внедрения библиотеки DLL в произвольные процессы. Вредоносное ПО, обозначенное как HotPage.exe, включает драйвер, способный внедрять код в удаленные процессы, и две библиотеки для перехвата сетевого трафика браузера и манипулирования им. Вредоносная программа может изменять содержимое страницы, перенаправлять пользователей или открывать новые вкладки при определенных условиях.

Установщик, обнаруженный как рекламный компонент, содержал драйвер, подписанный китайской компанией Hubei Dunwang Network Technology Co., Ltd. Эта компания ранее была неизвестна, и программное обеспечение рекламировалось как "решение для обеспечения безопасности интернет-кафе", предназначенное для лиц, говорящих по-китайски. Однако на самом деле он перехватывал трафик браузера для показа рекламы, связанной с игрой, и сбора статистики установки.

О вредоносном драйвере было сообщено в корпорацию Майкрософт, которая признала его уязвимым и удалила из каталога Windows Server. Технологии ESET идентифицируют эту угрозу как Win{32/64}/HotPage.A и Win{32/64}/HotPage.B.

Было обнаружено, что сертификат подписи кода драйвера был выдан в ходе расширенного процесса проверки, что позволяет загружать его в операционную систему, начиная с Windows 7. Компания, создавшая вредоносное ПО, разработала две программы сетевой фильтрации: компонент netfilter и драйвер HotPage, также известный как adsafe или KNewTalbeBase.

Подробный технический анализ показал, что вредоносная программа устанавливает драйвер для внедрения библиотек в браузерные приложения и изменения их поведения, открывая новые вкладки или перенаправляя браузеры на определенные URL-адреса, заполненные рекламой. Вредоносная программа также собирает и отправляет информацию о взломанном компьютере и именах хостов, связанных с играми, на удаленный сервер.

Более того, вредоносная программа манипулирует расшифрованным TLS-трафиком браузера, подключая такие функции, как SSL_read и SSL_write, что позволяет перехватывать и изменять трафик браузера. Она также изменяет ответы браузера, обрабатывая управляющие коды и определенные коды IOCTL.

В ходе исследования были выявлены потенциальные угрозы безопасности, связанные с вредоносным ПО, поскольку злоумышленник может использовать уязвимости для повышения привилегий, внедрения вредоносного кода в процессы или манипулирования трафиком браузера для дальнейшего использования. Полученные результаты подчеркивают проблемы, с которыми сталкиваются разработчики рекламного ПО, которые используют сложные методы и злоупотребляют механизмами доверия, подвергая пользователей серьезным угрозам безопасности.

Технологии ESET способны обнаружить эту угрозу, хотя драйвер был удален из каталога Windows Server. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения потенциальных нарушений безопасности и защиты пользователей от киберугроз.
#ParsedReport #CompletenessMedium
22-07-2024

LummaC2 malware exploits gaming platform Steam

https://asec.ahnlab.com/ko/68023

Report completeness: Medium

Threats:
Lumma_stealer
Seo_poisoning_technique
Dll_sideloading_technique
Vidar_stealer
Anydesk_tool
Chrysaor
Saturn
Talisman

Industry:
Entertainment, Financial

ChatGPT TTPs:
do not use without manual check
T1036, T1071, T1140, T1074, T1571

IOCs:
File: 4
Hash: 4

Soft:
Slack, Capcut, Tiktok, Mastodon, Telegram, /Authy, /Electrum-LTC, Chrome, Opera, EpicPrivacyBrowser, have more...

Wallets:
exodus_wallet, coinomi, bitcoincore, jaxx, electrum, electron_cash, guarda_wallet, dashcore, wassabi, daedalus, have more...

Crypto:
ethereum, bitcoin, binance, multiversx

Algorithms:
base64, md5
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 LummaC2 malware exploits gaming platform Steam https://asec.ahnlab.com/ko/68023 Report completeness: Medium Threats: Lumma_stealer Seo_poisoning_technique Dll_sideloading_technique Vidar_stealer Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что LummaC2 - это сложная вредоносная программа для кражи информации, которая распространяется с помощью различных методов, таких как seo-отравление, YouTube, LinkedIn и поддельные домашние страницы. Это вредоносное ПО быстро совершенствует методы распространения и использует шифрование для сокрытия своих доменов управления (C2). Вредоносное ПО предназначено для кражи конфиденциальной информации из зараженных систем, поэтому пользователям рекомендуется соблюдать осторожность при просмотре интернет-страниц, чтобы избежать заражения вредоносным ПО.
-----

LummaC2 - это сложная вредоносная программа для кражи информации, которая в настоящее время распространяется с помощью множества методов, включая seo-атаки, YouTube, LinkedIn и поддельные домашние страницы популярных платформ. Эта вредоносная программа быстро совершенствует свои методы распространения, и последняя версия распространяется либо в виде отдельного исполняемого файла, либо с помощью дополнительной загрузки DLL. Одной из примечательных особенностей этой версии является использование игровой платформы Steam для получения доменов Command and Control (C2).

Чтобы извлечь информацию о домене C2, вредоносная программа расшифровывает внутренне зашифрованную строку, которая затем шифруется с помощью Base64 и фирменного алгоритма. Этот метод шифрования гарантирует, что домены C2 остаются безопасными и скрытыми от обнаружения. Злоумышленники могут легко сменить домены C2, используя обычные веб-сайты, что позволяет им переключаться на другие домены по мере необходимости.

LummaC2 предназначен для кражи широкого спектра конфиденциальной информации из зараженных систем, включая данные из программ-кошельков, хранилища браузера, пароли, программы обмена сообщениями, FTP, VPN и данные удаленных программ. Как только информация собрана и расшифрована, она передается на сервер C2, контролируемый злоумышленниками. Использование метода шифрования Caesar для извлечения доменов C2 из URL-адресов Steam еще больше усложняет процесс взаимодействия вредоносного ПО.

Учитывая продвинутый характер LummaC2 и различные способы распространения, используемые злоумышленниками для его распространения, пользователям необходимо проявлять осторожность при работе в Интернете. Даже доступ к обычным веб-сайтам может представлять опасность заражения вредоносными программами. Крайне важно проявлять бдительность при загрузке файлов из ненадежных источников и воздерживаться от использования нелегальных программ, поскольку они могут послужить отправной точкой для заражения вредоносными программами.
#ParsedReport #CompletenessMedium
22-07-2024

APT-C-09 Golang. Analysis of the APT-C-09 (Maha Grass) Golang payload theft. Analysis of the APT-C-09 (Maha Grass) Golang payload theft

https://www.ctfiot.com/195049.html

Report completeness: Medium

Actors/Campaigns:
Dropping_elephant
Double_kill
Double_star

Threats:
Quasar_rat
Badnews_rat

Geo:
Pakistan, Asian

ChatGPT TTPs:
do not use without manual check
T1027, T1055, T1204, T1566, T1105, T1059, T1574

IOCs:
Hash: 5
File: 4
IP: 1
Registry: 1
Domain: 4

Soft:
WeChat

Algorithms:
aes-128, base64, cbc, rc4, md5

Functions:
GetProcesses, GetDrives, GetDirectory, GetStartupItems, GetScreenshot

Win API:
NtQueueApcThread, GetSystemInfo

Languages:
golang, javascript, rust
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 APT-C-09 Golang. Analysis of the APT-C-09 (Maha Grass) Golang payload theft. Analysis of the APT-C-09 (Maha Grass) Golang payload theft https://www.ctfiot.com/195049.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что APT-C-09, сложная группировка advanced persistent threat (APT), происходящая из Южной Азии, активно атакует соседние страны, в частности Пакистан, с целью кражи конфиденциальной информации. Несмотря на то, что их исторические методы и инструменты были раскрыты, APT-C-09 продолжает наращивать свои атаки, используя передовые тактические приемы, такие как полезные нагрузки на базе Golang и компоненты Quasar RAT. Защитникам рекомендуется повысить осведомленность о безопасности и средствах защиты, чтобы снизить риск, связанный с этой постоянной угрозой.
-----

APT-C-09, также известная как Mahagao, White Elephant, Patchwork или Dropping Elephant, представляет собой передовую группу по борьбе с постоянными угрозами (APT) из Южной Азии, которая специализируется на кибератаках на соседние страны, в первую очередь на Пакистан, с целью кражи конфиденциальной информации.

Несмотря на раскрытие своих исторических методов атаки, APT-C-09 активизировал атаки и остается постоянной угрозой.

Недавние данные, полученные Институтом перспективных исследований угроз 360, свидетельствуют о новых образцах атак APT-C-09, нацеленных на Пакистан, при этом полезная нагрузка теперь основана на языке программирования Golang, что знаменует собой отход от их традиционной тактики.

Использование полезных программ на базе Golang сопровождается распространением APT-C-09 инструментов Quasar, что подчеркивает приверженность группы совершенствованию стратегий наведения на цель и расширению своего арсенала кибероружия.

APT-C-09 использует различные методы атаки и полезную нагрузку, включая троянскую программу удаленного доступа Quasar (RAT) и сильно запутанные программы на C#, при этом конечная полезная нагрузка часто включает программу удаленного управления с именем Client.exe.

В недавних кампаниях APT-C-09 внедряются полезные бэкдоры в компоненты Golang и Quasar attack с загрузчиками, написанными на Rust, для адаптации к меняющимся мерам безопасности.

Пользователям рекомендуется повысить осведомленность о безопасности, избегать использования подозрительных образцов и воздерживаться от перехода по ссылкам из неизвестных источников, чтобы предотвратить потенциальную компрометацию системы и утечку данных.

Анализ конкретного фишингового файла выявил вредоносную нагрузку под названием Winver.exe, скомпилированную на Golang вредоносную программу с цифровой подписью "RUNSWITHSCISSORS LTD."., предполагающую потенциальную кражу подписей для будущих образцов.

Сложность и эволюция тактики APT-C-09 представляют постоянную угрозу региональной кибербезопасности, что подчеркивает важность понимания их тактики и использования передовых инструментов, таких как полезные нагрузки на базе Golang и компоненты Quasar RAT, для усиления стратегий защиты.
#ParsedReport #CompletenessLow
22-07-2024

Threat Actors Use Telegram APIs for Harvesting Credentials. Infection Chain

https://www.forcepoint.com/blog/insights/threat-actors-harvesting-credentials-telegram-api

Report completeness: Low

ChatGPT TTPs:
do not use without manual check
T1071.001, T1071.003, T1598.001, T1589.001

IOCs:
Url: 4
File: 1
Domain: 2

Soft:
Telegram

Algorithms:
base64

Functions:
GetBrowserandLanguage, getVisitorIP

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 Threat Actors Use Telegram APIs for Harvesting Credentials. Infection Chain https://www.forcepoint.com/blog/insights/threat-actors-harvesting-credentials-telegram-api Report completeness: Low ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный анализ фишинговой кампании с использованием сервиса облачного хранения Cloudflare под названием r2.dev, который размещает фишинговую целевую страницу, предназначенную для извлечения информации о посетителях, такой как адрес электронной почты, пароль, браузер, язык и MX-запись. Целевая страница использует JavaScript с jQuery для обработки отправленных форм и отправки данных Telegram-боту в вредоносных целях. Кроме того, в тексте описываются различные функции скрипта, последние тенденции в фишинговых атаках через платформы обмена сообщениями, такие как Telegram, и этапы, обычно используемые в кампании атаки, такие как разведка, заманивание, перенаправление и звонок домой.
-----

r2.dev - это облачный сервис хранения данных Cloudflare, известный тем, что размещает фишинговые страницы, одной из которых является целевая страница для фишинга, расположенная по адресу hxxps://pub-31a116fb226d4dfaa2004eef764a6bff.r2.dev/ayo.html#victim.email_address. Целевая страница содержит клиентский скрипт, написанный на JavaScript с использованием jQuery, который обрабатывает отправку форм и отправляет данные Telegram-боту для вредоносных целей. Скрипт запускает действия после полной загрузки документа, включая расшифровку хэша Base64 из URL и отображение логотипа. Это также предотвращает отправку формы по умолчанию и выполняет пользовательскую проверку ввода электронной почты и пароля перед отправкой информации о посетителе, включая адрес электронной почты, пароль, браузер, язык и MX-запись, боту Telegram с помощью AJAX-запроса. В зависимости от ответа, после успешной симуляции входа в систему отображается сообщение об ошибке или выполняется переадресация на PDF-файл по адресу hxxps://www.docspro.nl/wp-content/uploads/2021/12/Docspro-Лицензионное соглашение.pdf.

Скрипт включает в себя такие функции, как handleBase64Data для декодирования строк в кодировке Base64, GetBrowserandLanguage для получения версии и языка клиентского браузера, logVisitorToTelegram для записи информации о посетителях в чат Telegram с помощью бота-регистратора, getMXRecord для получения записей почтового обмена, getVisitorIP для получения информации об IP-адресе посетителя и sendVisitorIP для объединения данных IP с информацией о местоположении.

В последние недели наблюдается всплеск фишинговых атак, осуществляемых через платформы обмена сообщениями, такие как Telegram, популярное приложение, предлагающее функции обмена сообщениями и обмена файлами. API Telegram, которые позволяют разработчикам создавать пользовательских ботов и приложения, также привлекают злоумышленников, которые используют их для кражи учетных данных.

Кампания атак, нацеленная на жертв, скорее всего, будет проходить в несколько этапов: Разведка, заманивание, перенаправление и звонок домой. На этапе разведки адреса электронной почты собираются, но блокируются с помощью email analytics. Фаза "Заманивания" включает в себя предоставление уязвимых URL-адресов, которые блокируются веб-аналитикой, что приводит к перенаправлению на целевую страницу, предназначенную для фишинга. Наконец, на этапе "Вызов на дом", вероятно, задействованы потенциальные командно-контрольные домены (C2), но они заблокированы веб-аналитикой.
#ParsedReport #CompletenessMedium
22-07-2024

From RA Group to RA World: Evolution of a Ransomware Group

https://unit42.paloaltonetworks.com/ra-world-ransomware-group-updates-tool-set

Report completeness: Medium

Actors/Campaigns:
Ra-group
Bronze_starlight

Threats:
Babuk
Procdump_tool
Impacket_tool
Proxyshell_vuln

Industry:
Military, Financial, Healthcare, Transport

Geo:
Asia, Chile, America, Taiwan, Hong kong, Japanese, Japan, Apac, France, Emea, Germany, Belgium, Chinese

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059, T1562, T1218.002, T1003, T1190

IOCs:
Command: 2
File: 8
Registry: 1
Path: 4
Hash: 27

Soft:
PsExec, SysInternals, Active Directory

Algorithms:
aes

Links:
https://github.com/ehang-io/nps
https://github.com/fortra/impacket
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 From RA Group to RA World: Evolution of a Ransomware Group https://unit42.paloaltonetworks.com/ra-world-ransomware-group-updates-tool-set Report completeness: Medium Actors/Campaigns: Ra-group Bronze_starlight…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей активности RA World ransomware group, ее стратегии множественного вымогательства, нацеленной на здравоохранение и производственный сектор, использовании специальной версии программы-вымогателя Babuk и рекомендуемых средствах защиты от этой угрозы, предлагаемых Palo Alto Networks. В нем также рассказывается о деятельности группы, включая ее связь с китайской террористической группой BRONZE STARLIGHT, последние события и усилия по пресечению вредоносной кибердеятельности посредством обмена информацией с такими организациями, как Cyber Threat Alliance.
-----

Всемирная группа программ-вымогателей RA, ранее известная как RA Group, проявила повышенную активность с марта 2024 года, и за этот период на их сайте dark web появилось около 37% сообщений об утечке данных. RA World использует стратегию множественного вымогательства, при которой они извлекают конфиденциальные данные у жертв перед их шифрованием, используя эти данные в качестве рычага для принуждения к выплате выкупа. Было замечено, что они нацелены в первую очередь на организации в секторе здравоохранения и обрабатывающей промышленности, с заметным сдвигом в сторону обрабатывающей промышленности к середине 2024 года, что, возможно, вызвано желанием нацелиться на организации, способные платить более высокие выкупы. Наиболее пострадавшей страной являются Соединенные Штаты, за которыми следуют Европа и Юго-Восточная Азия.

Palo Alto Networks предлагает защиту от программ-вымогателей RA World с помощью таких продуктов, как модуль защиты от программ-вымогателей Cortex XDR и Prisma Cloud Defender, которые обеспечивают защиту от образцов программ-вымогателей, связанных с RA World. RA World управляет сайтом утечек, куда они загружают украденные данные, чтобы заставить жертв заплатить выкуп, обновляя дизайн сайта для улучшения эстетики. Они используют настроенную версию программы-вымогателя Babuk, внося в нее такие изменения, как изменение расширения зашифрованного файла на .RAWLD и изменение содержимого записки с требованием выкупа.

Этапы атаки на RA World были сопоставлены с использованием платформы MITRE ATT&CK, что указывает на предпочтение использования неправильно сконфигурированных или уязвимых интернет-серверов, а не фишинга для получения первоначального доступа. Группа по борьбе с угрозами использует различные инструменты и методы для горизонтального перемещения в скомпрометированных сетях, такие как Impacket для выполнения команд на удаленных конечных точках. RA World также была предварительно связана с китайской террористической группировкой BRONZE STARLIGHT из-за данных судебной экспертизы и сходства в TTP, включая использование программы-вымогателя на базе Babuk.

Недавние изменения в деятельности RA World включают в себя ребрендинг RA Group, изменение дизайна места утечки и обновление операционных инструментов для обеспечения полезной нагрузки на базе Babuk. Группа продолжает активно работать, уделяя особое внимание влиянию на производственный сектор на основе общедоступных данных о месте утечки. Palo Alto Networks рекомендует внедрять свои продукты для усиления защиты от тактик RA World и вредоносных программ.

Этими знаниями мы поделились с Альянсом по борьбе с киберугрозами (CTA), чтобы обеспечить быстрое внедрение средств защиты и пресечение вредоносных действий в киберпространстве. Другие источники, такие как Trend Micro, Security Affairs и различные платформы для анализа угроз, внесли свой вклад в понимание деятельности и тактики RA World.
What is it?
EvilVideo is a vulnerability in the Telegram for Android app that allows attackers to send malicious payloads that appear as video files in unpatched versions of the app. The vulnerability can only be exploited in versions 10.14.4 and older. ESET researchers discovered a zero-day exploit that targets this vulnerability and appeared for sale in an underground forum in June 2024.

Is a threat?
"EvilVideo" is indeed a threat. It is a vulnerability in the Telegram for Android application that allows attackers to send malicious payloads disguised as video files. The vulnerability was discovered by ESET researchers on June 26th, 2024, and they reported it to Telegram. Although Telegram initially did not respond, they eventually fixed the issue in version 10.14.5 on July 11th, 2024. The exploit specifically targets Android Telegram versions 10.14.4 and
#ParsedReport #CompletenessLow
22-07-2024

A Simple Approach to Discovering Oyster Backdoor Infrastructure

https://hunt.io/blog/a-simple-approach-to-discovering-oyster-backdoor-infrastructure

Report completeness: Low

Threats:
Oyster

Victims:
Users seeking antivirus software

ChatGPT TTPs:
do not use without manual check
T1071.001, T1133

IOCs:
File: 2
Domain: 7
IP: 7
Hash: 1

Soft:
Microsoft Teams