CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 LummaC2 malware exploits gaming platform Steam https://asec.ahnlab.com/ko/68023 Report completeness: Medium Threats: Lumma_stealer Seo_poisoning_technique Dll_sideloading_technique Vidar_stealer Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что LummaC2 - это сложная вредоносная программа для кражи информации, которая распространяется с помощью различных методов, таких как seo-отравление, YouTube, LinkedIn и поддельные домашние страницы. Это вредоносное ПО быстро совершенствует методы распространения и использует шифрование для сокрытия своих доменов управления (C2). Вредоносное ПО предназначено для кражи конфиденциальной информации из зараженных систем, поэтому пользователям рекомендуется соблюдать осторожность при просмотре интернет-страниц, чтобы избежать заражения вредоносным ПО.
-----
LummaC2 - это сложная вредоносная программа для кражи информации, которая в настоящее время распространяется с помощью множества методов, включая seo-атаки, YouTube, LinkedIn и поддельные домашние страницы популярных платформ. Эта вредоносная программа быстро совершенствует свои методы распространения, и последняя версия распространяется либо в виде отдельного исполняемого файла, либо с помощью дополнительной загрузки DLL. Одной из примечательных особенностей этой версии является использование игровой платформы Steam для получения доменов Command and Control (C2).
Чтобы извлечь информацию о домене C2, вредоносная программа расшифровывает внутренне зашифрованную строку, которая затем шифруется с помощью Base64 и фирменного алгоритма. Этот метод шифрования гарантирует, что домены C2 остаются безопасными и скрытыми от обнаружения. Злоумышленники могут легко сменить домены C2, используя обычные веб-сайты, что позволяет им переключаться на другие домены по мере необходимости.
LummaC2 предназначен для кражи широкого спектра конфиденциальной информации из зараженных систем, включая данные из программ-кошельков, хранилища браузера, пароли, программы обмена сообщениями, FTP, VPN и данные удаленных программ. Как только информация собрана и расшифрована, она передается на сервер C2, контролируемый злоумышленниками. Использование метода шифрования Caesar для извлечения доменов C2 из URL-адресов Steam еще больше усложняет процесс взаимодействия вредоносного ПО.
Учитывая продвинутый характер LummaC2 и различные способы распространения, используемые злоумышленниками для его распространения, пользователям необходимо проявлять осторожность при работе в Интернете. Даже доступ к обычным веб-сайтам может представлять опасность заражения вредоносными программами. Крайне важно проявлять бдительность при загрузке файлов из ненадежных источников и воздерживаться от использования нелегальных программ, поскольку они могут послужить отправной точкой для заражения вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что LummaC2 - это сложная вредоносная программа для кражи информации, которая распространяется с помощью различных методов, таких как seo-отравление, YouTube, LinkedIn и поддельные домашние страницы. Это вредоносное ПО быстро совершенствует методы распространения и использует шифрование для сокрытия своих доменов управления (C2). Вредоносное ПО предназначено для кражи конфиденциальной информации из зараженных систем, поэтому пользователям рекомендуется соблюдать осторожность при просмотре интернет-страниц, чтобы избежать заражения вредоносным ПО.
-----
LummaC2 - это сложная вредоносная программа для кражи информации, которая в настоящее время распространяется с помощью множества методов, включая seo-атаки, YouTube, LinkedIn и поддельные домашние страницы популярных платформ. Эта вредоносная программа быстро совершенствует свои методы распространения, и последняя версия распространяется либо в виде отдельного исполняемого файла, либо с помощью дополнительной загрузки DLL. Одной из примечательных особенностей этой версии является использование игровой платформы Steam для получения доменов Command and Control (C2).
Чтобы извлечь информацию о домене C2, вредоносная программа расшифровывает внутренне зашифрованную строку, которая затем шифруется с помощью Base64 и фирменного алгоритма. Этот метод шифрования гарантирует, что домены C2 остаются безопасными и скрытыми от обнаружения. Злоумышленники могут легко сменить домены C2, используя обычные веб-сайты, что позволяет им переключаться на другие домены по мере необходимости.
LummaC2 предназначен для кражи широкого спектра конфиденциальной информации из зараженных систем, включая данные из программ-кошельков, хранилища браузера, пароли, программы обмена сообщениями, FTP, VPN и данные удаленных программ. Как только информация собрана и расшифрована, она передается на сервер C2, контролируемый злоумышленниками. Использование метода шифрования Caesar для извлечения доменов C2 из URL-адресов Steam еще больше усложняет процесс взаимодействия вредоносного ПО.
Учитывая продвинутый характер LummaC2 и различные способы распространения, используемые злоумышленниками для его распространения, пользователям необходимо проявлять осторожность при работе в Интернете. Даже доступ к обычным веб-сайтам может представлять опасность заражения вредоносными программами. Крайне важно проявлять бдительность при загрузке файлов из ненадежных источников и воздерживаться от использования нелегальных программ, поскольку они могут послужить отправной точкой для заражения вредоносными программами.
#ParsedReport #CompletenessMedium
22-07-2024
APT-C-09 Golang. Analysis of the APT-C-09 (Maha Grass) Golang payload theft. Analysis of the APT-C-09 (Maha Grass) Golang payload theft
https://www.ctfiot.com/195049.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Double_kill
Double_star
Threats:
Quasar_rat
Badnews_rat
Geo:
Pakistan, Asian
ChatGPT TTPs:
T1027, T1055, T1204, T1566, T1105, T1059, T1574
IOCs:
Hash: 5
File: 4
IP: 1
Registry: 1
Domain: 4
Soft:
WeChat
Algorithms:
aes-128, base64, cbc, rc4, md5
Functions:
GetProcesses, GetDrives, GetDirectory, GetStartupItems, GetScreenshot
Win API:
NtQueueApcThread, GetSystemInfo
Languages:
golang, javascript, rust
22-07-2024
APT-C-09 Golang. Analysis of the APT-C-09 (Maha Grass) Golang payload theft. Analysis of the APT-C-09 (Maha Grass) Golang payload theft
https://www.ctfiot.com/195049.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Double_kill
Double_star
Threats:
Quasar_rat
Badnews_rat
Geo:
Pakistan, Asian
ChatGPT TTPs:
do not use without manual checkT1027, T1055, T1204, T1566, T1105, T1059, T1574
IOCs:
Hash: 5
File: 4
IP: 1
Registry: 1
Domain: 4
Soft:
Algorithms:
aes-128, base64, cbc, rc4, md5
Functions:
GetProcesses, GetDrives, GetDirectory, GetStartupItems, GetScreenshot
Win API:
NtQueueApcThread, GetSystemInfo
Languages:
golang, javascript, rust
CTF导航
APT-C-09(摩诃草)组织Golang载荷窃密分析 | CTF导航
APT-C-09 摩诃草APT-C-09(摩诃草)(又称白象、Patchwork、Dropping Elephant)是一个具有南亚国家背景的APT组织,长期针对巴基斯坦等周边国家进行网络攻击活动,以窃取敏感信息为主。尽管这些年该组织历...
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 APT-C-09 Golang. Analysis of the APT-C-09 (Maha Grass) Golang payload theft. Analysis of the APT-C-09 (Maha Grass) Golang payload theft https://www.ctfiot.com/195049.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-09, сложная группировка advanced persistent threat (APT), происходящая из Южной Азии, активно атакует соседние страны, в частности Пакистан, с целью кражи конфиденциальной информации. Несмотря на то, что их исторические методы и инструменты были раскрыты, APT-C-09 продолжает наращивать свои атаки, используя передовые тактические приемы, такие как полезные нагрузки на базе Golang и компоненты Quasar RAT. Защитникам рекомендуется повысить осведомленность о безопасности и средствах защиты, чтобы снизить риск, связанный с этой постоянной угрозой.
-----
APT-C-09, также известная как Mahagao, White Elephant, Patchwork или Dropping Elephant, представляет собой передовую группу по борьбе с постоянными угрозами (APT) из Южной Азии, которая специализируется на кибератаках на соседние страны, в первую очередь на Пакистан, с целью кражи конфиденциальной информации.
Несмотря на раскрытие своих исторических методов атаки, APT-C-09 активизировал атаки и остается постоянной угрозой.
Недавние данные, полученные Институтом перспективных исследований угроз 360, свидетельствуют о новых образцах атак APT-C-09, нацеленных на Пакистан, при этом полезная нагрузка теперь основана на языке программирования Golang, что знаменует собой отход от их традиционной тактики.
Использование полезных программ на базе Golang сопровождается распространением APT-C-09 инструментов Quasar, что подчеркивает приверженность группы совершенствованию стратегий наведения на цель и расширению своего арсенала кибероружия.
APT-C-09 использует различные методы атаки и полезную нагрузку, включая троянскую программу удаленного доступа Quasar (RAT) и сильно запутанные программы на C#, при этом конечная полезная нагрузка часто включает программу удаленного управления с именем Client.exe.
В недавних кампаниях APT-C-09 внедряются полезные бэкдоры в компоненты Golang и Quasar attack с загрузчиками, написанными на Rust, для адаптации к меняющимся мерам безопасности.
Пользователям рекомендуется повысить осведомленность о безопасности, избегать использования подозрительных образцов и воздерживаться от перехода по ссылкам из неизвестных источников, чтобы предотвратить потенциальную компрометацию системы и утечку данных.
Анализ конкретного фишингового файла выявил вредоносную нагрузку под названием Winver.exe, скомпилированную на Golang вредоносную программу с цифровой подписью "RUNSWITHSCISSORS LTD."., предполагающую потенциальную кражу подписей для будущих образцов.
Сложность и эволюция тактики APT-C-09 представляют постоянную угрозу региональной кибербезопасности, что подчеркивает важность понимания их тактики и использования передовых инструментов, таких как полезные нагрузки на базе Golang и компоненты Quasar RAT, для усиления стратегий защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-09, сложная группировка advanced persistent threat (APT), происходящая из Южной Азии, активно атакует соседние страны, в частности Пакистан, с целью кражи конфиденциальной информации. Несмотря на то, что их исторические методы и инструменты были раскрыты, APT-C-09 продолжает наращивать свои атаки, используя передовые тактические приемы, такие как полезные нагрузки на базе Golang и компоненты Quasar RAT. Защитникам рекомендуется повысить осведомленность о безопасности и средствах защиты, чтобы снизить риск, связанный с этой постоянной угрозой.
-----
APT-C-09, также известная как Mahagao, White Elephant, Patchwork или Dropping Elephant, представляет собой передовую группу по борьбе с постоянными угрозами (APT) из Южной Азии, которая специализируется на кибератаках на соседние страны, в первую очередь на Пакистан, с целью кражи конфиденциальной информации.
Несмотря на раскрытие своих исторических методов атаки, APT-C-09 активизировал атаки и остается постоянной угрозой.
Недавние данные, полученные Институтом перспективных исследований угроз 360, свидетельствуют о новых образцах атак APT-C-09, нацеленных на Пакистан, при этом полезная нагрузка теперь основана на языке программирования Golang, что знаменует собой отход от их традиционной тактики.
Использование полезных программ на базе Golang сопровождается распространением APT-C-09 инструментов Quasar, что подчеркивает приверженность группы совершенствованию стратегий наведения на цель и расширению своего арсенала кибероружия.
APT-C-09 использует различные методы атаки и полезную нагрузку, включая троянскую программу удаленного доступа Quasar (RAT) и сильно запутанные программы на C#, при этом конечная полезная нагрузка часто включает программу удаленного управления с именем Client.exe.
В недавних кампаниях APT-C-09 внедряются полезные бэкдоры в компоненты Golang и Quasar attack с загрузчиками, написанными на Rust, для адаптации к меняющимся мерам безопасности.
Пользователям рекомендуется повысить осведомленность о безопасности, избегать использования подозрительных образцов и воздерживаться от перехода по ссылкам из неизвестных источников, чтобы предотвратить потенциальную компрометацию системы и утечку данных.
Анализ конкретного фишингового файла выявил вредоносную нагрузку под названием Winver.exe, скомпилированную на Golang вредоносную программу с цифровой подписью "RUNSWITHSCISSORS LTD."., предполагающую потенциальную кражу подписей для будущих образцов.
Сложность и эволюция тактики APT-C-09 представляют постоянную угрозу региональной кибербезопасности, что подчеркивает важность понимания их тактики и использования передовых инструментов, таких как полезные нагрузки на базе Golang и компоненты Quasar RAT, для усиления стратегий защиты.
#ParsedReport #CompletenessLow
22-07-2024
Threat Actors Use Telegram APIs for Harvesting Credentials. Infection Chain
https://www.forcepoint.com/blog/insights/threat-actors-harvesting-credentials-telegram-api
Report completeness: Low
ChatGPT TTPs:
T1071.001, T1071.003, T1598.001, T1589.001
IOCs:
Url: 4
File: 1
Domain: 2
Soft:
Telegram
Algorithms:
base64
Functions:
GetBrowserandLanguage, getVisitorIP
Languages:
javascript
22-07-2024
Threat Actors Use Telegram APIs for Harvesting Credentials. Infection Chain
https://www.forcepoint.com/blog/insights/threat-actors-harvesting-credentials-telegram-api
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1071.001, T1071.003, T1598.001, T1589.001
IOCs:
Url: 4
File: 1
Domain: 2
Soft:
Telegram
Algorithms:
base64
Functions:
GetBrowserandLanguage, getVisitorIP
Languages:
javascript
Forcepoint
Threat Actors Use Telegram APIs for Harvesting Credentials
Threat actors use Telegram’s APIs for illicit activity—in this analysis from form Forcepoint's X-Labs, stealing credentials.
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 Threat Actors Use Telegram APIs for Harvesting Credentials. Infection Chain https://www.forcepoint.com/blog/insights/threat-actors-harvesting-credentials-telegram-api Report completeness: Low ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ фишинговой кампании с использованием сервиса облачного хранения Cloudflare под названием r2.dev, который размещает фишинговую целевую страницу, предназначенную для извлечения информации о посетителях, такой как адрес электронной почты, пароль, браузер, язык и MX-запись. Целевая страница использует JavaScript с jQuery для обработки отправленных форм и отправки данных Telegram-боту в вредоносных целях. Кроме того, в тексте описываются различные функции скрипта, последние тенденции в фишинговых атаках через платформы обмена сообщениями, такие как Telegram, и этапы, обычно используемые в кампании атаки, такие как разведка, заманивание, перенаправление и звонок домой.
-----
r2.dev - это облачный сервис хранения данных Cloudflare, известный тем, что размещает фишинговые страницы, одной из которых является целевая страница для фишинга, расположенная по адресу hxxps://pub-31a116fb226d4dfaa2004eef764a6bff.r2.dev/ayo.html#victim.email_address. Целевая страница содержит клиентский скрипт, написанный на JavaScript с использованием jQuery, который обрабатывает отправку форм и отправляет данные Telegram-боту для вредоносных целей. Скрипт запускает действия после полной загрузки документа, включая расшифровку хэша Base64 из URL и отображение логотипа. Это также предотвращает отправку формы по умолчанию и выполняет пользовательскую проверку ввода электронной почты и пароля перед отправкой информации о посетителе, включая адрес электронной почты, пароль, браузер, язык и MX-запись, боту Telegram с помощью AJAX-запроса. В зависимости от ответа, после успешной симуляции входа в систему отображается сообщение об ошибке или выполняется переадресация на PDF-файл по адресу hxxps://www.docspro.nl/wp-content/uploads/2021/12/Docspro-Лицензионное соглашение.pdf.
Скрипт включает в себя такие функции, как handleBase64Data для декодирования строк в кодировке Base64, GetBrowserandLanguage для получения версии и языка клиентского браузера, logVisitorToTelegram для записи информации о посетителях в чат Telegram с помощью бота-регистратора, getMXRecord для получения записей почтового обмена, getVisitorIP для получения информации об IP-адресе посетителя и sendVisitorIP для объединения данных IP с информацией о местоположении.
В последние недели наблюдается всплеск фишинговых атак, осуществляемых через платформы обмена сообщениями, такие как Telegram, популярное приложение, предлагающее функции обмена сообщениями и обмена файлами. API Telegram, которые позволяют разработчикам создавать пользовательских ботов и приложения, также привлекают злоумышленников, которые используют их для кражи учетных данных.
Кампания атак, нацеленная на жертв, скорее всего, будет проходить в несколько этапов: Разведка, заманивание, перенаправление и звонок домой. На этапе разведки адреса электронной почты собираются, но блокируются с помощью email analytics. Фаза "Заманивания" включает в себя предоставление уязвимых URL-адресов, которые блокируются веб-аналитикой, что приводит к перенаправлению на целевую страницу, предназначенную для фишинга. Наконец, на этапе "Вызов на дом", вероятно, задействованы потенциальные командно-контрольные домены (C2), но они заблокированы веб-аналитикой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ фишинговой кампании с использованием сервиса облачного хранения Cloudflare под названием r2.dev, который размещает фишинговую целевую страницу, предназначенную для извлечения информации о посетителях, такой как адрес электронной почты, пароль, браузер, язык и MX-запись. Целевая страница использует JavaScript с jQuery для обработки отправленных форм и отправки данных Telegram-боту в вредоносных целях. Кроме того, в тексте описываются различные функции скрипта, последние тенденции в фишинговых атаках через платформы обмена сообщениями, такие как Telegram, и этапы, обычно используемые в кампании атаки, такие как разведка, заманивание, перенаправление и звонок домой.
-----
r2.dev - это облачный сервис хранения данных Cloudflare, известный тем, что размещает фишинговые страницы, одной из которых является целевая страница для фишинга, расположенная по адресу hxxps://pub-31a116fb226d4dfaa2004eef764a6bff.r2.dev/ayo.html#victim.email_address. Целевая страница содержит клиентский скрипт, написанный на JavaScript с использованием jQuery, который обрабатывает отправку форм и отправляет данные Telegram-боту для вредоносных целей. Скрипт запускает действия после полной загрузки документа, включая расшифровку хэша Base64 из URL и отображение логотипа. Это также предотвращает отправку формы по умолчанию и выполняет пользовательскую проверку ввода электронной почты и пароля перед отправкой информации о посетителе, включая адрес электронной почты, пароль, браузер, язык и MX-запись, боту Telegram с помощью AJAX-запроса. В зависимости от ответа, после успешной симуляции входа в систему отображается сообщение об ошибке или выполняется переадресация на PDF-файл по адресу hxxps://www.docspro.nl/wp-content/uploads/2021/12/Docspro-Лицензионное соглашение.pdf.
Скрипт включает в себя такие функции, как handleBase64Data для декодирования строк в кодировке Base64, GetBrowserandLanguage для получения версии и языка клиентского браузера, logVisitorToTelegram для записи информации о посетителях в чат Telegram с помощью бота-регистратора, getMXRecord для получения записей почтового обмена, getVisitorIP для получения информации об IP-адресе посетителя и sendVisitorIP для объединения данных IP с информацией о местоположении.
В последние недели наблюдается всплеск фишинговых атак, осуществляемых через платформы обмена сообщениями, такие как Telegram, популярное приложение, предлагающее функции обмена сообщениями и обмена файлами. API Telegram, которые позволяют разработчикам создавать пользовательских ботов и приложения, также привлекают злоумышленников, которые используют их для кражи учетных данных.
Кампания атак, нацеленная на жертв, скорее всего, будет проходить в несколько этапов: Разведка, заманивание, перенаправление и звонок домой. На этапе разведки адреса электронной почты собираются, но блокируются с помощью email analytics. Фаза "Заманивания" включает в себя предоставление уязвимых URL-адресов, которые блокируются веб-аналитикой, что приводит к перенаправлению на целевую страницу, предназначенную для фишинга. Наконец, на этапе "Вызов на дом", вероятно, задействованы потенциальные командно-контрольные домены (C2), но они заблокированы веб-аналитикой.
#ParsedReport #CompletenessMedium
22-07-2024
From RA Group to RA World: Evolution of a Ransomware Group
https://unit42.paloaltonetworks.com/ra-world-ransomware-group-updates-tool-set
Report completeness: Medium
Actors/Campaigns:
Ra-group
Bronze_starlight
Threats:
Babuk
Procdump_tool
Impacket_tool
Proxyshell_vuln
Industry:
Military, Financial, Healthcare, Transport
Geo:
Asia, Chile, America, Taiwan, Hong kong, Japanese, Japan, Apac, France, Emea, Germany, Belgium, Chinese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059, T1562, T1218.002, T1003, T1190
IOCs:
Command: 2
File: 8
Registry: 1
Path: 4
Hash: 27
Soft:
PsExec, SysInternals, Active Directory
Algorithms:
aes
Links:
22-07-2024
From RA Group to RA World: Evolution of a Ransomware Group
https://unit42.paloaltonetworks.com/ra-world-ransomware-group-updates-tool-set
Report completeness: Medium
Actors/Campaigns:
Ra-group
Bronze_starlight
Threats:
Babuk
Procdump_tool
Impacket_tool
Proxyshell_vuln
Industry:
Military, Financial, Healthcare, Transport
Geo:
Asia, Chile, America, Taiwan, Hong kong, Japanese, Japan, Apac, France, Emea, Germany, Belgium, Chinese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1562, T1218.002, T1003, T1190
IOCs:
Command: 2
File: 8
Registry: 1
Path: 4
Hash: 27
Soft:
PsExec, SysInternals, Active Directory
Algorithms:
aes
Links:
https://github.com/ehang-io/npshttps://github.com/fortra/impacketUnit 42
From RA Group to RA World: Evolution of a Ransomware Group
Ransomware gang RA World rebranded from RA Group. We discuss their updated tactics from leak site changes to an analysis of their operational tools.
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2024 From RA Group to RA World: Evolution of a Ransomware Group https://unit42.paloaltonetworks.com/ra-world-ransomware-group-updates-tool-set Report completeness: Medium Actors/Campaigns: Ra-group Bronze_starlight…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей активности RA World ransomware group, ее стратегии множественного вымогательства, нацеленной на здравоохранение и производственный сектор, использовании специальной версии программы-вымогателя Babuk и рекомендуемых средствах защиты от этой угрозы, предлагаемых Palo Alto Networks. В нем также рассказывается о деятельности группы, включая ее связь с китайской террористической группой BRONZE STARLIGHT, последние события и усилия по пресечению вредоносной кибердеятельности посредством обмена информацией с такими организациями, как Cyber Threat Alliance.
-----
Всемирная группа программ-вымогателей RA, ранее известная как RA Group, проявила повышенную активность с марта 2024 года, и за этот период на их сайте dark web появилось около 37% сообщений об утечке данных. RA World использует стратегию множественного вымогательства, при которой они извлекают конфиденциальные данные у жертв перед их шифрованием, используя эти данные в качестве рычага для принуждения к выплате выкупа. Было замечено, что они нацелены в первую очередь на организации в секторе здравоохранения и обрабатывающей промышленности, с заметным сдвигом в сторону обрабатывающей промышленности к середине 2024 года, что, возможно, вызвано желанием нацелиться на организации, способные платить более высокие выкупы. Наиболее пострадавшей страной являются Соединенные Штаты, за которыми следуют Европа и Юго-Восточная Азия.
Palo Alto Networks предлагает защиту от программ-вымогателей RA World с помощью таких продуктов, как модуль защиты от программ-вымогателей Cortex XDR и Prisma Cloud Defender, которые обеспечивают защиту от образцов программ-вымогателей, связанных с RA World. RA World управляет сайтом утечек, куда они загружают украденные данные, чтобы заставить жертв заплатить выкуп, обновляя дизайн сайта для улучшения эстетики. Они используют настроенную версию программы-вымогателя Babuk, внося в нее такие изменения, как изменение расширения зашифрованного файла на .RAWLD и изменение содержимого записки с требованием выкупа.
Этапы атаки на RA World были сопоставлены с использованием платформы MITRE ATT&CK, что указывает на предпочтение использования неправильно сконфигурированных или уязвимых интернет-серверов, а не фишинга для получения первоначального доступа. Группа по борьбе с угрозами использует различные инструменты и методы для горизонтального перемещения в скомпрометированных сетях, такие как Impacket для выполнения команд на удаленных конечных точках. RA World также была предварительно связана с китайской террористической группировкой BRONZE STARLIGHT из-за данных судебной экспертизы и сходства в TTP, включая использование программы-вымогателя на базе Babuk.
Недавние изменения в деятельности RA World включают в себя ребрендинг RA Group, изменение дизайна места утечки и обновление операционных инструментов для обеспечения полезной нагрузки на базе Babuk. Группа продолжает активно работать, уделяя особое внимание влиянию на производственный сектор на основе общедоступных данных о месте утечки. Palo Alto Networks рекомендует внедрять свои продукты для усиления защиты от тактик RA World и вредоносных программ.
Этими знаниями мы поделились с Альянсом по борьбе с киберугрозами (CTA), чтобы обеспечить быстрое внедрение средств защиты и пресечение вредоносных действий в киберпространстве. Другие источники, такие как Trend Micro, Security Affairs и различные платформы для анализа угроз, внесли свой вклад в понимание деятельности и тактики RA World.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей активности RA World ransomware group, ее стратегии множественного вымогательства, нацеленной на здравоохранение и производственный сектор, использовании специальной версии программы-вымогателя Babuk и рекомендуемых средствах защиты от этой угрозы, предлагаемых Palo Alto Networks. В нем также рассказывается о деятельности группы, включая ее связь с китайской террористической группой BRONZE STARLIGHT, последние события и усилия по пресечению вредоносной кибердеятельности посредством обмена информацией с такими организациями, как Cyber Threat Alliance.
-----
Всемирная группа программ-вымогателей RA, ранее известная как RA Group, проявила повышенную активность с марта 2024 года, и за этот период на их сайте dark web появилось около 37% сообщений об утечке данных. RA World использует стратегию множественного вымогательства, при которой они извлекают конфиденциальные данные у жертв перед их шифрованием, используя эти данные в качестве рычага для принуждения к выплате выкупа. Было замечено, что они нацелены в первую очередь на организации в секторе здравоохранения и обрабатывающей промышленности, с заметным сдвигом в сторону обрабатывающей промышленности к середине 2024 года, что, возможно, вызвано желанием нацелиться на организации, способные платить более высокие выкупы. Наиболее пострадавшей страной являются Соединенные Штаты, за которыми следуют Европа и Юго-Восточная Азия.
Palo Alto Networks предлагает защиту от программ-вымогателей RA World с помощью таких продуктов, как модуль защиты от программ-вымогателей Cortex XDR и Prisma Cloud Defender, которые обеспечивают защиту от образцов программ-вымогателей, связанных с RA World. RA World управляет сайтом утечек, куда они загружают украденные данные, чтобы заставить жертв заплатить выкуп, обновляя дизайн сайта для улучшения эстетики. Они используют настроенную версию программы-вымогателя Babuk, внося в нее такие изменения, как изменение расширения зашифрованного файла на .RAWLD и изменение содержимого записки с требованием выкупа.
Этапы атаки на RA World были сопоставлены с использованием платформы MITRE ATT&CK, что указывает на предпочтение использования неправильно сконфигурированных или уязвимых интернет-серверов, а не фишинга для получения первоначального доступа. Группа по борьбе с угрозами использует различные инструменты и методы для горизонтального перемещения в скомпрометированных сетях, такие как Impacket для выполнения команд на удаленных конечных точках. RA World также была предварительно связана с китайской террористической группировкой BRONZE STARLIGHT из-за данных судебной экспертизы и сходства в TTP, включая использование программы-вымогателя на базе Babuk.
Недавние изменения в деятельности RA World включают в себя ребрендинг RA Group, изменение дизайна места утечки и обновление операционных инструментов для обеспечения полезной нагрузки на базе Babuk. Группа продолжает активно работать, уделяя особое внимание влиянию на производственный сектор на основе общедоступных данных о месте утечки. Palo Alto Networks рекомендует внедрять свои продукты для усиления защиты от тактик RA World и вредоносных программ.
Этими знаниями мы поделились с Альянсом по борьбе с киберугрозами (CTA), чтобы обеспечить быстрое внедрение средств защиты и пресечение вредоносных действий в киберпространстве. Другие источники, такие как Trend Micro, Security Affairs и различные платформы для анализа угроз, внесли свой вклад в понимание деятельности и тактики RA World.
What is it?
EvilVideo is a vulnerability in the Telegram for Android app that allows attackers to send malicious payloads that appear as video files in unpatched versions of the app. The vulnerability can only be exploited in versions 10.14.4 and older. ESET researchers discovered a zero-day exploit that targets this vulnerability and appeared for sale in an underground forum in June 2024.
Is a threat?
"EvilVideo" is indeed a threat. It is a vulnerability in the Telegram for Android application that allows attackers to send malicious payloads disguised as video files. The vulnerability was discovered by ESET researchers on June 26th, 2024, and they reported it to Telegram. Although Telegram initially did not respond, they eventually fixed the issue in version 10.14.5 on July 11th, 2024. The exploit specifically targets Android Telegram versions 10.14.4 and
EvilVideo is a vulnerability in the Telegram for Android app that allows attackers to send malicious payloads that appear as video files in unpatched versions of the app. The vulnerability can only be exploited in versions 10.14.4 and older. ESET researchers discovered a zero-day exploit that targets this vulnerability and appeared for sale in an underground forum in June 2024.
Is a threat?
"EvilVideo" is indeed a threat. It is a vulnerability in the Telegram for Android application that allows attackers to send malicious payloads disguised as video files. The vulnerability was discovered by ESET researchers on June 26th, 2024, and they reported it to Telegram. Although Telegram initially did not respond, they eventually fixed the issue in version 10.14.5 on July 11th, 2024. The exploit specifically targets Android Telegram versions 10.14.4 and
#ParsedReport #CompletenessLow
22-07-2024
A Simple Approach to Discovering Oyster Backdoor Infrastructure
https://hunt.io/blog/a-simple-approach-to-discovering-oyster-backdoor-infrastructure
Report completeness: Low
Threats:
Oyster
Victims:
Users seeking antivirus software
ChatGPT TTPs:
T1071.001, T1133
IOCs:
File: 2
Domain: 7
IP: 7
Hash: 1
Soft:
Microsoft Teams
22-07-2024
A Simple Approach to Discovering Oyster Backdoor Infrastructure
https://hunt.io/blog/a-simple-approach-to-discovering-oyster-backdoor-infrastructure
Report completeness: Low
Threats:
Oyster
Victims:
Users seeking antivirus software
ChatGPT TTPs:
do not use without manual checkT1071.001, T1133
IOCs:
File: 2
Domain: 7
IP: 7
Hash: 1
Soft:
Microsoft Teams
hunt.io
A Simple Approach to Discovering Oyster Backdoor Infrastructure | Hunt.io
Learn more on how to quickly uncover oyster backdoor infrastructure using clear, actionable steps in our guide.
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 A Simple Approach to Discovering Oyster Backdoor Infrastructure https://hunt.io/blog/a-simple-approach-to-discovering-oyster-backdoor-infrastructure Report completeness: Low Threats: Oyster Victims: Users seeking…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о бэкдоре Oyster, вредоносном ПО, связанном с рекламными кампаниями, которые обманывают пользователей, маскируясь под легальное программное обеспечение. Бэкдор собирает информацию о жертвах и взаимодействует с доменом C2. Исследователи кибербезопасности могут проанализировать инфраструктуру бэкдора и использовать различные методы, такие как проверка сертификатов TLS и разработка запросов обнаружения, для обнаружения дополнительных серверов C2. В тексте также подчеркивается важность расследования вредоносных доменов, использования таких инструментов, как VirusTotal, и стратегического анализа для выявления и устранения киберугроз.
-----
Бэкдор Oyster, также известный как Broomstick (IBM) и CleanUpLoader (RussianPanda-X), был связан с вредоносными кампаниями, имитирующими популярное программное обеспечение, чтобы обмануть ничего не подозревающих пользователей. Злоумышленник замаскировал бэкдор под программу установки Microsoft Teams для поиска жертв. Вредоносное программное обеспечение собирает информацию о жертвах и отправляет ее в жестко запрограммированный домен C2 с помощью HTTP POST-запроса. Администраторы вредоносных серверов часто оставляют идентифицируемые подсказки в настройках своей инфраструктуры, которые могут помочь защитникам и исследователям обнаружить ранее не зарегистрированные IP-адреса и домены.
Rapid7 идентифицировал три домена, с которыми вредоносные библиотеки DLL, CleanUp30.dll и CleanUp.dll, пытались установить связь. Исследователи могут проанализировать эти IP-адреса и домены на предмет аномалий, чтобы разработать запросы для поиска дополнительных серверов C2. Изучая инфраструктуру бэкдоров Oyster, уделяя особое внимание заголовкам HTML, хэшам тела и сертификатам TLS, аналитики могут получить представление о вредоносной активности.
Изучая историю TLS, аналитики могут получить дополнительную информацию о вредоносных доменах. Общее имя сертификата TLS, соответствующее заявленному вредоносному домену, а также хэш-код JARM могут помочь в разработке запросов на обнаружение. Разработка эффективных методов выявления бэкдоров имеет важное значение в работе по анализу угроз.
Был представлен пример запроса в псевдокоде для идентификации дополнительных серверов Oyster, в котором указан метод поиска конкретных отпечатков пальцев. Правило обнаружения для определения местоположения инфраструктуры Oyster отметило несколько IP-адресов, включая те, которые упоминались в отчете Rapid7. Ограниченное количество результатов в сочетании с подтвержденными показателями предметной области позволяет предположить эффективность запроса в выявлении потенциальных угроз.
Чтобы подтвердить выводы, связанные с бэкдором Oyster, аналитики могут проанализировать домены, используя такие платформы, как VirusTotal. Примечательно, что CleanUp.dll содержит прямые ссылки на бэкдор Oyster, а дополнительные файлы, по-видимому, выдают себя за Microsoft Defender, что потенциально нацелено на пользователей, которым требуется антивирусное программное обеспечение. Изучая конкретные файлы, такие как CleanUp.dll, аналитики могут обнаружить черный ход Oyster и отследить пути получения информации о жертвах.
Выявление вредоносной инфраструктуры иногда требует тщательного анализа и принятия стратегических мер. Хотя процесс выявления таких угроз может быть сложным, в ходе тематического исследования была продемонстрирована эффективность относительно простого запроса для обнаружения инфраструктуры Oyster backdoor. Использование таких инструментов, как Hunt, может помочь выявить вредоносную инфраструктуру до того, как она будет использована в качестве оружия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о бэкдоре Oyster, вредоносном ПО, связанном с рекламными кампаниями, которые обманывают пользователей, маскируясь под легальное программное обеспечение. Бэкдор собирает информацию о жертвах и взаимодействует с доменом C2. Исследователи кибербезопасности могут проанализировать инфраструктуру бэкдора и использовать различные методы, такие как проверка сертификатов TLS и разработка запросов обнаружения, для обнаружения дополнительных серверов C2. В тексте также подчеркивается важность расследования вредоносных доменов, использования таких инструментов, как VirusTotal, и стратегического анализа для выявления и устранения киберугроз.
-----
Бэкдор Oyster, также известный как Broomstick (IBM) и CleanUpLoader (RussianPanda-X), был связан с вредоносными кампаниями, имитирующими популярное программное обеспечение, чтобы обмануть ничего не подозревающих пользователей. Злоумышленник замаскировал бэкдор под программу установки Microsoft Teams для поиска жертв. Вредоносное программное обеспечение собирает информацию о жертвах и отправляет ее в жестко запрограммированный домен C2 с помощью HTTP POST-запроса. Администраторы вредоносных серверов часто оставляют идентифицируемые подсказки в настройках своей инфраструктуры, которые могут помочь защитникам и исследователям обнаружить ранее не зарегистрированные IP-адреса и домены.
Rapid7 идентифицировал три домена, с которыми вредоносные библиотеки DLL, CleanUp30.dll и CleanUp.dll, пытались установить связь. Исследователи могут проанализировать эти IP-адреса и домены на предмет аномалий, чтобы разработать запросы для поиска дополнительных серверов C2. Изучая инфраструктуру бэкдоров Oyster, уделяя особое внимание заголовкам HTML, хэшам тела и сертификатам TLS, аналитики могут получить представление о вредоносной активности.
Изучая историю TLS, аналитики могут получить дополнительную информацию о вредоносных доменах. Общее имя сертификата TLS, соответствующее заявленному вредоносному домену, а также хэш-код JARM могут помочь в разработке запросов на обнаружение. Разработка эффективных методов выявления бэкдоров имеет важное значение в работе по анализу угроз.
Был представлен пример запроса в псевдокоде для идентификации дополнительных серверов Oyster, в котором указан метод поиска конкретных отпечатков пальцев. Правило обнаружения для определения местоположения инфраструктуры Oyster отметило несколько IP-адресов, включая те, которые упоминались в отчете Rapid7. Ограниченное количество результатов в сочетании с подтвержденными показателями предметной области позволяет предположить эффективность запроса в выявлении потенциальных угроз.
Чтобы подтвердить выводы, связанные с бэкдором Oyster, аналитики могут проанализировать домены, используя такие платформы, как VirusTotal. Примечательно, что CleanUp.dll содержит прямые ссылки на бэкдор Oyster, а дополнительные файлы, по-видимому, выдают себя за Microsoft Defender, что потенциально нацелено на пользователей, которым требуется антивирусное программное обеспечение. Изучая конкретные файлы, такие как CleanUp.dll, аналитики могут обнаружить черный ход Oyster и отследить пути получения информации о жертвах.
Выявление вредоносной инфраструктуры иногда требует тщательного анализа и принятия стратегических мер. Хотя процесс выявления таких угроз может быть сложным, в ходе тематического исследования была продемонстрирована эффективность относительно простого запроса для обнаружения инфраструктуры Oyster backdoor. Использование таких инструментов, как Hunt, может помочь выявить вредоносную инфраструктуру до того, как она будет использована в качестве оружия.
#ParsedReport #CompletenessLow
22-07-2024
Cursed tapes: Exploiting the EvilVideo vulnerability on Telegram for Android
https://www.welivesecurity.com/en/eset-research/cursed-tapes-exploiting-evilvideo-vulnerability-telegram-android
Report completeness: Low
Threats:
Evilvideo_vuln
Spymax
Industry:
Transport
Geo:
Ukraine
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 1
Domain: 1
IP: 1
Soft:
Telegram, Android, Android Telegram, Android/
Links:
22-07-2024
Cursed tapes: Exploiting the EvilVideo vulnerability on Telegram for Android
https://www.welivesecurity.com/en/eset-research/cursed-tapes-exploiting-evilvideo-vulnerability-telegram-android
Report completeness: Low
Threats:
Evilvideo_vuln
Spymax
Industry:
Transport
Geo:
Ukraine
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 1
Domain: 1
IP: 1
Soft:
Telegram, Android, Android Telegram, Android/
Links:
https://github.com/eset/malware-ioc/tree/master/evilvideoWelivesecurity
Cursed tapes: Exploiting the EvilVideo vulnerability on Telegram for Android
ESET researchers discovered a zero-day Telegram for Android exploit that allows sending malicious files disguised as videos.
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 Cursed tapes: Exploiting the EvilVideo vulnerability on Telegram for Android https://www.welivesecurity.com/en/eset-research/cursed-tapes-exploiting-evilvideo-vulnerability-telegram-android Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи ESET обнаружили эксплойт нулевого дня, предназначенный для Telegram для Android, известный как EvilVideo, позволяющий злоумышленникам распространять вредоносные программы, замаскированные под видеофайлы. Эксплойт затронул более старые версии Telegram для Android, что привело к быстрым действиям и выпуску исправления Telegram 11 июля 2024 года.
-----
Исследователи ESET обнаружили эксплойт нулевого дня, нацеленный на Telegram для Android, известный как EvilVideo, который продавался на подпольном форуме с 6 июня 2024 года. Этот эксплойт позволял злоумышленникам распространять вредоносные программы для Android, замаскированные под видеофайлы, через каналы, группы и чаты Telegram, выдавая их за безвредный мультимедийный контент. В частности, уязвимость затрагивала Android Telegram версии 10.14.4 и старше.
Эксплойт использовал возможность создания полезной нагрузки, которая маскирует приложения Android под мультимедийные превью, а не под бинарные вложения. При обмене информацией в разговоре вредоносная нагрузка, замаскированная под 30-секундное видео, автоматически загружалась для пользователей с включенными настройками загрузки мультимедиа по умолчанию. Даже если бы требовалась загрузка вручную, нажатие кнопки загрузки все равно могло бы инициировать передачу вредоносной полезной нагрузки.
При попытке воспроизвести "видео" пользователи столкнутся с законным предупреждением от Telegram, указывающим на невозможность воспроизведения файла и предлагающим использовать внешний проигрыватель. Однако нажатие кнопки "Открыть" в предупреждении побудило бы пользователей установить приложение, маскирующееся под внешний проигрыватель, но на самом деле являющееся замаскированной вредоносной полезной нагрузкой. Для этого потребуется разрешить установку из неизвестных источников, что приведет к установке вредоносного приложения, несмотря на то, что оно будет выглядеть как видеофайл с расширением .apk. Исходное вредоносное приложение сохранило свою природу и не было изменено таким образом, чтобы имитировать внешний вид видео.
После обнаружения эксплойта EvilVideo 26 июня 2024 года исследователи ESET сообщили об этом в Telegram в соответствии с согласованной политикой раскрытия информации. Несмотря на то, что первоначально ответа не последовало, Telegram признал и начал расследование проблемы после последующего сообщения от 4 июля. Команда Telegram оперативно устранила уязвимость, выпустив 11 июля версию 10.14.5 для исправления эксплойта. Сообщение об устранении уязвимости поступило от Telegram по электронной почте.
Таким образом, эксплойт Telegram нулевого дня для Android способствовал распространению вредоносной информации, замаскированной под видеофайлы, через чат Telegram в старых версиях Android. Обнаружение эксплойта и последующее ответственное раскрытие информации Telegram потребовали принятия оперативных мер, что привело к выпуску 11 июля 2024 года исправления, эффективно устраняющего угрозу, исходящую от уязвимости EvilVideo.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи ESET обнаружили эксплойт нулевого дня, предназначенный для Telegram для Android, известный как EvilVideo, позволяющий злоумышленникам распространять вредоносные программы, замаскированные под видеофайлы. Эксплойт затронул более старые версии Telegram для Android, что привело к быстрым действиям и выпуску исправления Telegram 11 июля 2024 года.
-----
Исследователи ESET обнаружили эксплойт нулевого дня, нацеленный на Telegram для Android, известный как EvilVideo, который продавался на подпольном форуме с 6 июня 2024 года. Этот эксплойт позволял злоумышленникам распространять вредоносные программы для Android, замаскированные под видеофайлы, через каналы, группы и чаты Telegram, выдавая их за безвредный мультимедийный контент. В частности, уязвимость затрагивала Android Telegram версии 10.14.4 и старше.
Эксплойт использовал возможность создания полезной нагрузки, которая маскирует приложения Android под мультимедийные превью, а не под бинарные вложения. При обмене информацией в разговоре вредоносная нагрузка, замаскированная под 30-секундное видео, автоматически загружалась для пользователей с включенными настройками загрузки мультимедиа по умолчанию. Даже если бы требовалась загрузка вручную, нажатие кнопки загрузки все равно могло бы инициировать передачу вредоносной полезной нагрузки.
При попытке воспроизвести "видео" пользователи столкнутся с законным предупреждением от Telegram, указывающим на невозможность воспроизведения файла и предлагающим использовать внешний проигрыватель. Однако нажатие кнопки "Открыть" в предупреждении побудило бы пользователей установить приложение, маскирующееся под внешний проигрыватель, но на самом деле являющееся замаскированной вредоносной полезной нагрузкой. Для этого потребуется разрешить установку из неизвестных источников, что приведет к установке вредоносного приложения, несмотря на то, что оно будет выглядеть как видеофайл с расширением .apk. Исходное вредоносное приложение сохранило свою природу и не было изменено таким образом, чтобы имитировать внешний вид видео.
После обнаружения эксплойта EvilVideo 26 июня 2024 года исследователи ESET сообщили об этом в Telegram в соответствии с согласованной политикой раскрытия информации. Несмотря на то, что первоначально ответа не последовало, Telegram признал и начал расследование проблемы после последующего сообщения от 4 июля. Команда Telegram оперативно устранила уязвимость, выпустив 11 июля версию 10.14.5 для исправления эксплойта. Сообщение об устранении уязвимости поступило от Telegram по электронной почте.
Таким образом, эксплойт Telegram нулевого дня для Android способствовал распространению вредоносной информации, замаскированной под видеофайлы, через чат Telegram в старых версиях Android. Обнаружение эксплойта и последующее ответственное раскрытие информации Telegram потребовали принятия оперативных мер, что привело к выпуску 11 июля 2024 года исправления, эффективно устраняющего угрозу, исходящую от уязвимости EvilVideo.
#ParsedReport #CompletenessLow
22-07-2024
CrowdStrike Global Outage - Threat Actor Activity and Risk Mitigation Strategies
https://www.sentinelone.com/blog/crowdstrike-global-outage-threat-actor-activity-and-risk-mitigation-strategies
Report completeness: Low
Threats:
Typosquatting_technique
Industry:
Financial
ChatGPT TTPs:
T1589.002, T1588.006, T1071.001
IOCs:
Domain: 64
Coin: 1
File: 6
Hash: 3
Soft:
Bitlocker
22-07-2024
CrowdStrike Global Outage - Threat Actor Activity and Risk Mitigation Strategies
https://www.sentinelone.com/blog/crowdstrike-global-outage-threat-actor-activity-and-risk-mitigation-strategies
Report completeness: Low
Threats:
Typosquatting_technique
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1589.002, T1588.006, T1071.001
IOCs:
Domain: 64
Coin: 1
File: 6
Hash: 3
Soft:
Bitlocker
SentinelOne
CrowdStrike Global Outage – Threat Actor Activity and Risk Mitigation Strategies
SentinelOne continues to monitor cybercriminal threat actors attempting to take advantage of the ensuing chaos and concern.
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 CrowdStrike Global Outage - Threat Actor Activity and Risk Mitigation Strategies https://www.sentinelone.com/blog/crowdstrike-global-outage-threat-actor-activity-and-risk-mitigation-strategies Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Серьезный киберинцидент, связанный с неисправным файлом канала, повлиял на системы Windows, работающие под управлением Falcon sensor от CrowdStrike, что привело к широкомасштабному отключению ИТ-систем, затронувшему миллионы устройств по всему миру. Киберпреступники воспользовались ситуацией, включив тематику CrowdStrike в вредоносные кампании, зарегистрировав вредоносные домены для обмана жертв с помощью фишинговых атак и вымогательства. Злоумышленники используют электронные письма с угрозами и поддельные исправления для вымогательства биткоинов у потенциальных жертв, пользуясь хаосом, вызванным отключением ИТ.
-----
19 июля 2024 года произошел серьезный киберинцидент, в результате которого в системах Windows 7 и выше, работающих под управлением Falcon sensor от CrowdStrike, был обнаружен неисправный файл канала с именем Channel File 291 (C-00000291-*.sys), что привело к нестабильности ядра и запуску цикла "Синий экран смерти" (BSOD). Это привело к крупнейшему в истории глобальному сбою в работе ИТ-систем, затронувшему, по оценкам, 8,5 миллионов устройств Windows по всему миру. Исправление проблемных устройств включает загрузку в безопасном режиме для удаления неисправного файла или использование сценариев исправления Microsoft, при этом для зашифрованных устройств с использованием Bitlocker требуются дополнительные действия.
Каскадные последствия этого события привели к массовым сбоям в работе различных отраслей, включая производство, авиаперевозки и здравоохранение. После инцидента киберпреступники быстро воспользовались ситуацией, включив в свои вредоносные кампании компоненты, связанные с CrowdStrike, чтобы использовать уязвимость и нацелиться на уязвимых системных администраторов и пользователей. Эти действия киберпреступников включали регистрацию потенциально вредоносных доменов и присвоение файлам имен в соответствии с темами CrowdStrike по исправлению ситуации, чтобы извлечь выгоду из хаоса, вызванного отключением ИТ.
В ответ на проблему с CrowdStrike злоумышленники, стремящиеся использовать в своих интересах жертв, зарегистрировали тысячи доменов, содержащих опечатки. Эти вредоносные домены используются для вовлечения жертв в схемы вымогательства и мошенничества, такие как фишинговые атаки и распространение поддельных исправлений проблемы. Злоумышленники используют электронные письма с угрозами и вредоносные веб-сайты для вымогательства биткоинов (BTC) у потенциальных жертв, причем в некоторых случаях используются прямые запросы на оплату в обмен на предполагаемое устранение проблемы.
Одним из ярких примеров является домен fix-crowdstrike-apocalypse.com , когда злоумышленники пытаются обмануть жертв, предлагая автономный двоичный файл Windows или исходный код для исправления в обмен на крупные суммы денег, в частности, 500 000 и 1 000 000 евро соответственно (BTC: 0x1AEAe8c6F600d85b3b676ac49bb3816A4eB4455b). Кроме того, злоумышленники распространяют поддельные исправления, чтобы обманом заставить пользователей загружать вредоносное ПО или предоставлять конфиденциальную информацию, еще больше используя хаос, вызванный перебоями в работе ИТ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Серьезный киберинцидент, связанный с неисправным файлом канала, повлиял на системы Windows, работающие под управлением Falcon sensor от CrowdStrike, что привело к широкомасштабному отключению ИТ-систем, затронувшему миллионы устройств по всему миру. Киберпреступники воспользовались ситуацией, включив тематику CrowdStrike в вредоносные кампании, зарегистрировав вредоносные домены для обмана жертв с помощью фишинговых атак и вымогательства. Злоумышленники используют электронные письма с угрозами и поддельные исправления для вымогательства биткоинов у потенциальных жертв, пользуясь хаосом, вызванным отключением ИТ.
-----
19 июля 2024 года произошел серьезный киберинцидент, в результате которого в системах Windows 7 и выше, работающих под управлением Falcon sensor от CrowdStrike, был обнаружен неисправный файл канала с именем Channel File 291 (C-00000291-*.sys), что привело к нестабильности ядра и запуску цикла "Синий экран смерти" (BSOD). Это привело к крупнейшему в истории глобальному сбою в работе ИТ-систем, затронувшему, по оценкам, 8,5 миллионов устройств Windows по всему миру. Исправление проблемных устройств включает загрузку в безопасном режиме для удаления неисправного файла или использование сценариев исправления Microsoft, при этом для зашифрованных устройств с использованием Bitlocker требуются дополнительные действия.
Каскадные последствия этого события привели к массовым сбоям в работе различных отраслей, включая производство, авиаперевозки и здравоохранение. После инцидента киберпреступники быстро воспользовались ситуацией, включив в свои вредоносные кампании компоненты, связанные с CrowdStrike, чтобы использовать уязвимость и нацелиться на уязвимых системных администраторов и пользователей. Эти действия киберпреступников включали регистрацию потенциально вредоносных доменов и присвоение файлам имен в соответствии с темами CrowdStrike по исправлению ситуации, чтобы извлечь выгоду из хаоса, вызванного отключением ИТ.
В ответ на проблему с CrowdStrike злоумышленники, стремящиеся использовать в своих интересах жертв, зарегистрировали тысячи доменов, содержащих опечатки. Эти вредоносные домены используются для вовлечения жертв в схемы вымогательства и мошенничества, такие как фишинговые атаки и распространение поддельных исправлений проблемы. Злоумышленники используют электронные письма с угрозами и вредоносные веб-сайты для вымогательства биткоинов (BTC) у потенциальных жертв, причем в некоторых случаях используются прямые запросы на оплату в обмен на предполагаемое устранение проблемы.
Одним из ярких примеров является домен fix-crowdstrike-apocalypse.com , когда злоумышленники пытаются обмануть жертв, предлагая автономный двоичный файл Windows или исходный код для исправления в обмен на крупные суммы денег, в частности, 500 000 и 1 000 000 евро соответственно (BTC: 0x1AEAe8c6F600d85b3b676ac49bb3816A4eB4455b). Кроме того, злоумышленники распространяют поддельные исправления, чтобы обманом заставить пользователей загружать вредоносное ПО или предоставлять конфиденциальную информацию, еще больше используя хаос, вызванный перебоями в работе ИТ.