CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 A Simple Approach to Discovering Oyster Backdoor Infrastructure https://hunt.io/blog/a-simple-approach-to-discovering-oyster-backdoor-infrastructure Report completeness: Low Threats: Oyster Victims: Users seeking…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о бэкдоре Oyster, вредоносном ПО, связанном с рекламными кампаниями, которые обманывают пользователей, маскируясь под легальное программное обеспечение. Бэкдор собирает информацию о жертвах и взаимодействует с доменом C2. Исследователи кибербезопасности могут проанализировать инфраструктуру бэкдора и использовать различные методы, такие как проверка сертификатов TLS и разработка запросов обнаружения, для обнаружения дополнительных серверов C2. В тексте также подчеркивается важность расследования вредоносных доменов, использования таких инструментов, как VirusTotal, и стратегического анализа для выявления и устранения киберугроз.
-----
Бэкдор Oyster, также известный как Broomstick (IBM) и CleanUpLoader (RussianPanda-X), был связан с вредоносными кампаниями, имитирующими популярное программное обеспечение, чтобы обмануть ничего не подозревающих пользователей. Злоумышленник замаскировал бэкдор под программу установки Microsoft Teams для поиска жертв. Вредоносное программное обеспечение собирает информацию о жертвах и отправляет ее в жестко запрограммированный домен C2 с помощью HTTP POST-запроса. Администраторы вредоносных серверов часто оставляют идентифицируемые подсказки в настройках своей инфраструктуры, которые могут помочь защитникам и исследователям обнаружить ранее не зарегистрированные IP-адреса и домены.
Rapid7 идентифицировал три домена, с которыми вредоносные библиотеки DLL, CleanUp30.dll и CleanUp.dll, пытались установить связь. Исследователи могут проанализировать эти IP-адреса и домены на предмет аномалий, чтобы разработать запросы для поиска дополнительных серверов C2. Изучая инфраструктуру бэкдоров Oyster, уделяя особое внимание заголовкам HTML, хэшам тела и сертификатам TLS, аналитики могут получить представление о вредоносной активности.
Изучая историю TLS, аналитики могут получить дополнительную информацию о вредоносных доменах. Общее имя сертификата TLS, соответствующее заявленному вредоносному домену, а также хэш-код JARM могут помочь в разработке запросов на обнаружение. Разработка эффективных методов выявления бэкдоров имеет важное значение в работе по анализу угроз.
Был представлен пример запроса в псевдокоде для идентификации дополнительных серверов Oyster, в котором указан метод поиска конкретных отпечатков пальцев. Правило обнаружения для определения местоположения инфраструктуры Oyster отметило несколько IP-адресов, включая те, которые упоминались в отчете Rapid7. Ограниченное количество результатов в сочетании с подтвержденными показателями предметной области позволяет предположить эффективность запроса в выявлении потенциальных угроз.
Чтобы подтвердить выводы, связанные с бэкдором Oyster, аналитики могут проанализировать домены, используя такие платформы, как VirusTotal. Примечательно, что CleanUp.dll содержит прямые ссылки на бэкдор Oyster, а дополнительные файлы, по-видимому, выдают себя за Microsoft Defender, что потенциально нацелено на пользователей, которым требуется антивирусное программное обеспечение. Изучая конкретные файлы, такие как CleanUp.dll, аналитики могут обнаружить черный ход Oyster и отследить пути получения информации о жертвах.
Выявление вредоносной инфраструктуры иногда требует тщательного анализа и принятия стратегических мер. Хотя процесс выявления таких угроз может быть сложным, в ходе тематического исследования была продемонстрирована эффективность относительно простого запроса для обнаружения инфраструктуры Oyster backdoor. Использование таких инструментов, как Hunt, может помочь выявить вредоносную инфраструктуру до того, как она будет использована в качестве оружия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о бэкдоре Oyster, вредоносном ПО, связанном с рекламными кампаниями, которые обманывают пользователей, маскируясь под легальное программное обеспечение. Бэкдор собирает информацию о жертвах и взаимодействует с доменом C2. Исследователи кибербезопасности могут проанализировать инфраструктуру бэкдора и использовать различные методы, такие как проверка сертификатов TLS и разработка запросов обнаружения, для обнаружения дополнительных серверов C2. В тексте также подчеркивается важность расследования вредоносных доменов, использования таких инструментов, как VirusTotal, и стратегического анализа для выявления и устранения киберугроз.
-----
Бэкдор Oyster, также известный как Broomstick (IBM) и CleanUpLoader (RussianPanda-X), был связан с вредоносными кампаниями, имитирующими популярное программное обеспечение, чтобы обмануть ничего не подозревающих пользователей. Злоумышленник замаскировал бэкдор под программу установки Microsoft Teams для поиска жертв. Вредоносное программное обеспечение собирает информацию о жертвах и отправляет ее в жестко запрограммированный домен C2 с помощью HTTP POST-запроса. Администраторы вредоносных серверов часто оставляют идентифицируемые подсказки в настройках своей инфраструктуры, которые могут помочь защитникам и исследователям обнаружить ранее не зарегистрированные IP-адреса и домены.
Rapid7 идентифицировал три домена, с которыми вредоносные библиотеки DLL, CleanUp30.dll и CleanUp.dll, пытались установить связь. Исследователи могут проанализировать эти IP-адреса и домены на предмет аномалий, чтобы разработать запросы для поиска дополнительных серверов C2. Изучая инфраструктуру бэкдоров Oyster, уделяя особое внимание заголовкам HTML, хэшам тела и сертификатам TLS, аналитики могут получить представление о вредоносной активности.
Изучая историю TLS, аналитики могут получить дополнительную информацию о вредоносных доменах. Общее имя сертификата TLS, соответствующее заявленному вредоносному домену, а также хэш-код JARM могут помочь в разработке запросов на обнаружение. Разработка эффективных методов выявления бэкдоров имеет важное значение в работе по анализу угроз.
Был представлен пример запроса в псевдокоде для идентификации дополнительных серверов Oyster, в котором указан метод поиска конкретных отпечатков пальцев. Правило обнаружения для определения местоположения инфраструктуры Oyster отметило несколько IP-адресов, включая те, которые упоминались в отчете Rapid7. Ограниченное количество результатов в сочетании с подтвержденными показателями предметной области позволяет предположить эффективность запроса в выявлении потенциальных угроз.
Чтобы подтвердить выводы, связанные с бэкдором Oyster, аналитики могут проанализировать домены, используя такие платформы, как VirusTotal. Примечательно, что CleanUp.dll содержит прямые ссылки на бэкдор Oyster, а дополнительные файлы, по-видимому, выдают себя за Microsoft Defender, что потенциально нацелено на пользователей, которым требуется антивирусное программное обеспечение. Изучая конкретные файлы, такие как CleanUp.dll, аналитики могут обнаружить черный ход Oyster и отследить пути получения информации о жертвах.
Выявление вредоносной инфраструктуры иногда требует тщательного анализа и принятия стратегических мер. Хотя процесс выявления таких угроз может быть сложным, в ходе тематического исследования была продемонстрирована эффективность относительно простого запроса для обнаружения инфраструктуры Oyster backdoor. Использование таких инструментов, как Hunt, может помочь выявить вредоносную инфраструктуру до того, как она будет использована в качестве оружия.
#ParsedReport #CompletenessLow
22-07-2024
Cursed tapes: Exploiting the EvilVideo vulnerability on Telegram for Android
https://www.welivesecurity.com/en/eset-research/cursed-tapes-exploiting-evilvideo-vulnerability-telegram-android
Report completeness: Low
Threats:
Evilvideo_vuln
Spymax
Industry:
Transport
Geo:
Ukraine
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 1
Domain: 1
IP: 1
Soft:
Telegram, Android, Android Telegram, Android/
Links:
22-07-2024
Cursed tapes: Exploiting the EvilVideo vulnerability on Telegram for Android
https://www.welivesecurity.com/en/eset-research/cursed-tapes-exploiting-evilvideo-vulnerability-telegram-android
Report completeness: Low
Threats:
Evilvideo_vuln
Spymax
Industry:
Transport
Geo:
Ukraine
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 1
Domain: 1
IP: 1
Soft:
Telegram, Android, Android Telegram, Android/
Links:
https://github.com/eset/malware-ioc/tree/master/evilvideoWelivesecurity
Cursed tapes: Exploiting the EvilVideo vulnerability on Telegram for Android
ESET researchers discovered a zero-day Telegram for Android exploit that allows sending malicious files disguised as videos.
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 Cursed tapes: Exploiting the EvilVideo vulnerability on Telegram for Android https://www.welivesecurity.com/en/eset-research/cursed-tapes-exploiting-evilvideo-vulnerability-telegram-android Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи ESET обнаружили эксплойт нулевого дня, предназначенный для Telegram для Android, известный как EvilVideo, позволяющий злоумышленникам распространять вредоносные программы, замаскированные под видеофайлы. Эксплойт затронул более старые версии Telegram для Android, что привело к быстрым действиям и выпуску исправления Telegram 11 июля 2024 года.
-----
Исследователи ESET обнаружили эксплойт нулевого дня, нацеленный на Telegram для Android, известный как EvilVideo, который продавался на подпольном форуме с 6 июня 2024 года. Этот эксплойт позволял злоумышленникам распространять вредоносные программы для Android, замаскированные под видеофайлы, через каналы, группы и чаты Telegram, выдавая их за безвредный мультимедийный контент. В частности, уязвимость затрагивала Android Telegram версии 10.14.4 и старше.
Эксплойт использовал возможность создания полезной нагрузки, которая маскирует приложения Android под мультимедийные превью, а не под бинарные вложения. При обмене информацией в разговоре вредоносная нагрузка, замаскированная под 30-секундное видео, автоматически загружалась для пользователей с включенными настройками загрузки мультимедиа по умолчанию. Даже если бы требовалась загрузка вручную, нажатие кнопки загрузки все равно могло бы инициировать передачу вредоносной полезной нагрузки.
При попытке воспроизвести "видео" пользователи столкнутся с законным предупреждением от Telegram, указывающим на невозможность воспроизведения файла и предлагающим использовать внешний проигрыватель. Однако нажатие кнопки "Открыть" в предупреждении побудило бы пользователей установить приложение, маскирующееся под внешний проигрыватель, но на самом деле являющееся замаскированной вредоносной полезной нагрузкой. Для этого потребуется разрешить установку из неизвестных источников, что приведет к установке вредоносного приложения, несмотря на то, что оно будет выглядеть как видеофайл с расширением .apk. Исходное вредоносное приложение сохранило свою природу и не было изменено таким образом, чтобы имитировать внешний вид видео.
После обнаружения эксплойта EvilVideo 26 июня 2024 года исследователи ESET сообщили об этом в Telegram в соответствии с согласованной политикой раскрытия информации. Несмотря на то, что первоначально ответа не последовало, Telegram признал и начал расследование проблемы после последующего сообщения от 4 июля. Команда Telegram оперативно устранила уязвимость, выпустив 11 июля версию 10.14.5 для исправления эксплойта. Сообщение об устранении уязвимости поступило от Telegram по электронной почте.
Таким образом, эксплойт Telegram нулевого дня для Android способствовал распространению вредоносной информации, замаскированной под видеофайлы, через чат Telegram в старых версиях Android. Обнаружение эксплойта и последующее ответственное раскрытие информации Telegram потребовали принятия оперативных мер, что привело к выпуску 11 июля 2024 года исправления, эффективно устраняющего угрозу, исходящую от уязвимости EvilVideo.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи ESET обнаружили эксплойт нулевого дня, предназначенный для Telegram для Android, известный как EvilVideo, позволяющий злоумышленникам распространять вредоносные программы, замаскированные под видеофайлы. Эксплойт затронул более старые версии Telegram для Android, что привело к быстрым действиям и выпуску исправления Telegram 11 июля 2024 года.
-----
Исследователи ESET обнаружили эксплойт нулевого дня, нацеленный на Telegram для Android, известный как EvilVideo, который продавался на подпольном форуме с 6 июня 2024 года. Этот эксплойт позволял злоумышленникам распространять вредоносные программы для Android, замаскированные под видеофайлы, через каналы, группы и чаты Telegram, выдавая их за безвредный мультимедийный контент. В частности, уязвимость затрагивала Android Telegram версии 10.14.4 и старше.
Эксплойт использовал возможность создания полезной нагрузки, которая маскирует приложения Android под мультимедийные превью, а не под бинарные вложения. При обмене информацией в разговоре вредоносная нагрузка, замаскированная под 30-секундное видео, автоматически загружалась для пользователей с включенными настройками загрузки мультимедиа по умолчанию. Даже если бы требовалась загрузка вручную, нажатие кнопки загрузки все равно могло бы инициировать передачу вредоносной полезной нагрузки.
При попытке воспроизвести "видео" пользователи столкнутся с законным предупреждением от Telegram, указывающим на невозможность воспроизведения файла и предлагающим использовать внешний проигрыватель. Однако нажатие кнопки "Открыть" в предупреждении побудило бы пользователей установить приложение, маскирующееся под внешний проигрыватель, но на самом деле являющееся замаскированной вредоносной полезной нагрузкой. Для этого потребуется разрешить установку из неизвестных источников, что приведет к установке вредоносного приложения, несмотря на то, что оно будет выглядеть как видеофайл с расширением .apk. Исходное вредоносное приложение сохранило свою природу и не было изменено таким образом, чтобы имитировать внешний вид видео.
После обнаружения эксплойта EvilVideo 26 июня 2024 года исследователи ESET сообщили об этом в Telegram в соответствии с согласованной политикой раскрытия информации. Несмотря на то, что первоначально ответа не последовало, Telegram признал и начал расследование проблемы после последующего сообщения от 4 июля. Команда Telegram оперативно устранила уязвимость, выпустив 11 июля версию 10.14.5 для исправления эксплойта. Сообщение об устранении уязвимости поступило от Telegram по электронной почте.
Таким образом, эксплойт Telegram нулевого дня для Android способствовал распространению вредоносной информации, замаскированной под видеофайлы, через чат Telegram в старых версиях Android. Обнаружение эксплойта и последующее ответственное раскрытие информации Telegram потребовали принятия оперативных мер, что привело к выпуску 11 июля 2024 года исправления, эффективно устраняющего угрозу, исходящую от уязвимости EvilVideo.
#ParsedReport #CompletenessLow
22-07-2024
CrowdStrike Global Outage - Threat Actor Activity and Risk Mitigation Strategies
https://www.sentinelone.com/blog/crowdstrike-global-outage-threat-actor-activity-and-risk-mitigation-strategies
Report completeness: Low
Threats:
Typosquatting_technique
Industry:
Financial
ChatGPT TTPs:
T1589.002, T1588.006, T1071.001
IOCs:
Domain: 64
Coin: 1
File: 6
Hash: 3
Soft:
Bitlocker
22-07-2024
CrowdStrike Global Outage - Threat Actor Activity and Risk Mitigation Strategies
https://www.sentinelone.com/blog/crowdstrike-global-outage-threat-actor-activity-and-risk-mitigation-strategies
Report completeness: Low
Threats:
Typosquatting_technique
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1589.002, T1588.006, T1071.001
IOCs:
Domain: 64
Coin: 1
File: 6
Hash: 3
Soft:
Bitlocker
SentinelOne
CrowdStrike Global Outage – Threat Actor Activity and Risk Mitigation Strategies
SentinelOne continues to monitor cybercriminal threat actors attempting to take advantage of the ensuing chaos and concern.
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 CrowdStrike Global Outage - Threat Actor Activity and Risk Mitigation Strategies https://www.sentinelone.com/blog/crowdstrike-global-outage-threat-actor-activity-and-risk-mitigation-strategies Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Серьезный киберинцидент, связанный с неисправным файлом канала, повлиял на системы Windows, работающие под управлением Falcon sensor от CrowdStrike, что привело к широкомасштабному отключению ИТ-систем, затронувшему миллионы устройств по всему миру. Киберпреступники воспользовались ситуацией, включив тематику CrowdStrike в вредоносные кампании, зарегистрировав вредоносные домены для обмана жертв с помощью фишинговых атак и вымогательства. Злоумышленники используют электронные письма с угрозами и поддельные исправления для вымогательства биткоинов у потенциальных жертв, пользуясь хаосом, вызванным отключением ИТ.
-----
19 июля 2024 года произошел серьезный киберинцидент, в результате которого в системах Windows 7 и выше, работающих под управлением Falcon sensor от CrowdStrike, был обнаружен неисправный файл канала с именем Channel File 291 (C-00000291-*.sys), что привело к нестабильности ядра и запуску цикла "Синий экран смерти" (BSOD). Это привело к крупнейшему в истории глобальному сбою в работе ИТ-систем, затронувшему, по оценкам, 8,5 миллионов устройств Windows по всему миру. Исправление проблемных устройств включает загрузку в безопасном режиме для удаления неисправного файла или использование сценариев исправления Microsoft, при этом для зашифрованных устройств с использованием Bitlocker требуются дополнительные действия.
Каскадные последствия этого события привели к массовым сбоям в работе различных отраслей, включая производство, авиаперевозки и здравоохранение. После инцидента киберпреступники быстро воспользовались ситуацией, включив в свои вредоносные кампании компоненты, связанные с CrowdStrike, чтобы использовать уязвимость и нацелиться на уязвимых системных администраторов и пользователей. Эти действия киберпреступников включали регистрацию потенциально вредоносных доменов и присвоение файлам имен в соответствии с темами CrowdStrike по исправлению ситуации, чтобы извлечь выгоду из хаоса, вызванного отключением ИТ.
В ответ на проблему с CrowdStrike злоумышленники, стремящиеся использовать в своих интересах жертв, зарегистрировали тысячи доменов, содержащих опечатки. Эти вредоносные домены используются для вовлечения жертв в схемы вымогательства и мошенничества, такие как фишинговые атаки и распространение поддельных исправлений проблемы. Злоумышленники используют электронные письма с угрозами и вредоносные веб-сайты для вымогательства биткоинов (BTC) у потенциальных жертв, причем в некоторых случаях используются прямые запросы на оплату в обмен на предполагаемое устранение проблемы.
Одним из ярких примеров является домен fix-crowdstrike-apocalypse.com , когда злоумышленники пытаются обмануть жертв, предлагая автономный двоичный файл Windows или исходный код для исправления в обмен на крупные суммы денег, в частности, 500 000 и 1 000 000 евро соответственно (BTC: 0x1AEAe8c6F600d85b3b676ac49bb3816A4eB4455b). Кроме того, злоумышленники распространяют поддельные исправления, чтобы обманом заставить пользователей загружать вредоносное ПО или предоставлять конфиденциальную информацию, еще больше используя хаос, вызванный перебоями в работе ИТ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Серьезный киберинцидент, связанный с неисправным файлом канала, повлиял на системы Windows, работающие под управлением Falcon sensor от CrowdStrike, что привело к широкомасштабному отключению ИТ-систем, затронувшему миллионы устройств по всему миру. Киберпреступники воспользовались ситуацией, включив тематику CrowdStrike в вредоносные кампании, зарегистрировав вредоносные домены для обмана жертв с помощью фишинговых атак и вымогательства. Злоумышленники используют электронные письма с угрозами и поддельные исправления для вымогательства биткоинов у потенциальных жертв, пользуясь хаосом, вызванным отключением ИТ.
-----
19 июля 2024 года произошел серьезный киберинцидент, в результате которого в системах Windows 7 и выше, работающих под управлением Falcon sensor от CrowdStrike, был обнаружен неисправный файл канала с именем Channel File 291 (C-00000291-*.sys), что привело к нестабильности ядра и запуску цикла "Синий экран смерти" (BSOD). Это привело к крупнейшему в истории глобальному сбою в работе ИТ-систем, затронувшему, по оценкам, 8,5 миллионов устройств Windows по всему миру. Исправление проблемных устройств включает загрузку в безопасном режиме для удаления неисправного файла или использование сценариев исправления Microsoft, при этом для зашифрованных устройств с использованием Bitlocker требуются дополнительные действия.
Каскадные последствия этого события привели к массовым сбоям в работе различных отраслей, включая производство, авиаперевозки и здравоохранение. После инцидента киберпреступники быстро воспользовались ситуацией, включив в свои вредоносные кампании компоненты, связанные с CrowdStrike, чтобы использовать уязвимость и нацелиться на уязвимых системных администраторов и пользователей. Эти действия киберпреступников включали регистрацию потенциально вредоносных доменов и присвоение файлам имен в соответствии с темами CrowdStrike по исправлению ситуации, чтобы извлечь выгоду из хаоса, вызванного отключением ИТ.
В ответ на проблему с CrowdStrike злоумышленники, стремящиеся использовать в своих интересах жертв, зарегистрировали тысячи доменов, содержащих опечатки. Эти вредоносные домены используются для вовлечения жертв в схемы вымогательства и мошенничества, такие как фишинговые атаки и распространение поддельных исправлений проблемы. Злоумышленники используют электронные письма с угрозами и вредоносные веб-сайты для вымогательства биткоинов (BTC) у потенциальных жертв, причем в некоторых случаях используются прямые запросы на оплату в обмен на предполагаемое устранение проблемы.
Одним из ярких примеров является домен fix-crowdstrike-apocalypse.com , когда злоумышленники пытаются обмануть жертв, предлагая автономный двоичный файл Windows или исходный код для исправления в обмен на крупные суммы денег, в частности, 500 000 и 1 000 000 евро соответственно (BTC: 0x1AEAe8c6F600d85b3b676ac49bb3816A4eB4455b). Кроме того, злоумышленники распространяют поддельные исправления, чтобы обманом заставить пользователей загружать вредоносное ПО или предоставлять конфиденциальную информацию, еще больше используя хаос, вызванный перебоями в работе ИТ.
#llm
Vulnerabilities in LangChain Gen AI
https://unit42.paloaltonetworks.com/langchain-vulnerabilities/
Vulnerabilities in LangChain Gen AI
https://unit42.paloaltonetworks.com/langchain-vulnerabilities/
Unit 42
Vulnerabilities in LangChain Gen AI
This article is a detailed study of CVE-2023-46229 and CVE-2023-44467, two vulnerabilities discovered by our researchers affecting generative AI framework LangChain.
#ParsedReport #CompletenessLow
23-07-2024
TransparentTribe spear-phishing email attacks targeting Indian government departments
https://www.ctfiot.com/195318.html
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Spear-phishing_technique
Crimson_rat
Victims:
Indian government departments
Industry:
Military, Government
Geo:
India, Indian, Afghanistan, Pakistan, Kazakhstan
ChatGPT TTPs:
T1566.001, T1059.005, T1005, T1071.001, T1140, T1497
IOCs:
File: 6
IP: 5
Hash: 3
Soft:
WeChat
Win API:
decompress
23-07-2024
TransparentTribe spear-phishing email attacks targeting Indian government departments
https://www.ctfiot.com/195318.html
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Spear-phishing_technique
Crimson_rat
Victims:
Indian government departments
Industry:
Military, Government
Geo:
India, Indian, Afghanistan, Pakistan, Kazakhstan
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.005, T1005, T1071.001, T1140, T1497
IOCs:
File: 6
IP: 5
Hash: 3
Soft:
Win API:
decompress
CTF导航
TransparentTribe针对印度政府部门的鱼叉式钓鱼邮件攻击 | CTF导航
概述2024年02月02日,绿盟科技伏影实验室依托全球威胁狩猎系统发现APT组织TransparentTribe针对印度政府部门的鱼叉式钓鱼邮件攻击。本次事件发生时间临近印度今年4-5月举行的总统换届选举,诱饵文件又与“总统奖”...
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 TransparentTribe spear-phishing email attacks targeting Indian government departments https://www.ctfiot.com/195318.html Report completeness: Low Actors/Campaigns: Transparenttribe Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней фишинговой атаке на электронную почту, проведенной APT-группой TransparentTribe и нацеленной на правительственные ведомства Индии. В ходе атаки был использован вредоносный документ под названием "Рекомендация к награждению президента s.docm", который содержал VBA-скрипт, использующий программу удаленного управления CrimsonRAT, известную своими возможностями кражи данных. Стратегия злоумышленника заключается в использовании плагиата из официальных документов для создания целевого контента-приманки, а процесс атаки включает в себя выполнение вредоносных скриптов, извлечение и запуск конечной полезной нагрузки, а также выполнение различных вредоносных действий. Лаборатория NSFOCUS Fuying Lab приписала атаку TransparentTribe, основываясь на таких ключевых факторах, как постоянное использование CrimsonRAT и соответствие общим целям группы.
-----
Исследовательская лаборатория NSFOCUS обнаружила фишинговую атаку на электронную почту со стороны APT group TransparentTribe, направленную против правительственных ведомств Индии.
В ходе атаки использовался вредоносный документ под названием "Рекомендация к награждению президента s.docm" для развертывания скрипта VBA и программы удаленного управления CrimsonRAT.
Компания TransparentTribe была основана в Пакистане и с 2012 года нацелена на такие страны, как Индия, Казахстан и Афганистан, используя вредоносные документы docm и xlam.
Стратегия злоумышленника заключается в плагиате официальных правительственных документов с целью создания специфического контента-приманки для целенаправленных атак.
Процесс атаки включает в себя выполнение вредоносных скриптов VBA, развертывание полезной нагрузки CrimsonRAT и выполнение различных вредоносных действий, таких как сбор системной информации и кража конфиденциальных данных.
Fuying Lab приписала атаку TransparentTribe, основываясь на последовательном использовании CrimsonRAT, характеристиках атаки и общих целях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней фишинговой атаке на электронную почту, проведенной APT-группой TransparentTribe и нацеленной на правительственные ведомства Индии. В ходе атаки был использован вредоносный документ под названием "Рекомендация к награждению президента s.docm", который содержал VBA-скрипт, использующий программу удаленного управления CrimsonRAT, известную своими возможностями кражи данных. Стратегия злоумышленника заключается в использовании плагиата из официальных документов для создания целевого контента-приманки, а процесс атаки включает в себя выполнение вредоносных скриптов, извлечение и запуск конечной полезной нагрузки, а также выполнение различных вредоносных действий. Лаборатория NSFOCUS Fuying Lab приписала атаку TransparentTribe, основываясь на таких ключевых факторах, как постоянное использование CrimsonRAT и соответствие общим целям группы.
-----
Исследовательская лаборатория NSFOCUS обнаружила фишинговую атаку на электронную почту со стороны APT group TransparentTribe, направленную против правительственных ведомств Индии.
В ходе атаки использовался вредоносный документ под названием "Рекомендация к награждению президента s.docm" для развертывания скрипта VBA и программы удаленного управления CrimsonRAT.
Компания TransparentTribe была основана в Пакистане и с 2012 года нацелена на такие страны, как Индия, Казахстан и Афганистан, используя вредоносные документы docm и xlam.
Стратегия злоумышленника заключается в плагиате официальных правительственных документов с целью создания специфического контента-приманки для целенаправленных атак.
Процесс атаки включает в себя выполнение вредоносных скриптов VBA, развертывание полезной нагрузки CrimsonRAT и выполнение различных вредоносных действий, таких как сбор системной информации и кража конфиденциальных данных.
Fuying Lab приписала атаку TransparentTribe, основываясь на последовательном использовании CrimsonRAT, характеристиках атаки и общих целях.
#ParsedReport #CompletenessLow
23-07-2024
Find Threats Exploiting CrowdStrike Outage with TI Lookup
https://any.run/cybersecurity-blog/crowdstrike-outage-abuse
Report completeness: Low
Threats:
Remcos_rat
Hijackloader
Victims:
Crowdstrike
ChatGPT TTPs:
T1105, T1070.004, T1192, T1059.005, T1204.002
IOCs:
Domain: 70
File: 3
IP: 3
Hash: 18
Soft:
Telegram, curl
Algorithms:
zip
Languages:
visual_basic
23-07-2024
Find Threats Exploiting CrowdStrike Outage with TI Lookup
https://any.run/cybersecurity-blog/crowdstrike-outage-abuse
Report completeness: Low
Threats:
Remcos_rat
Hijackloader
Victims:
Crowdstrike
ChatGPT TTPs:
do not use without manual checkT1105, T1070.004, T1192, T1059.005, T1204.002
IOCs:
Domain: 70
File: 3
IP: 3
Hash: 18
Soft:
Telegram, curl
Algorithms:
zip
Languages:
visual_basic
ANY.RUN's Cybersecurity Blog
Find Threats Exploiting CrowdStrike Outage with TI Lookup - ANY.RUN's Cybersecurity Blog
See how attackers exploited the global outage caused by CrowdStrike's faulty update and collect up-to-date threat intelligence.
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Find Threats Exploiting CrowdStrike Outage with TI Lookup https://any.run/cybersecurity-blog/crowdstrike-outage-abuse Report completeness: Low Threats: Remcos_rat Hijackloader Victims: Crowdstrike ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний киберинцидент с использованием средства очистки данных привел к росту числа фишинговых атак и вредоносного ПО, при этом вредоносные домены и вредоносное ПО, выдающее себя за обновления программного обеспечения, были определены в качестве основных источников угроз. Аналитики разработали правила обнаружения для борьбы с попытками фишинга и вредоносным ПО, включая случаи, когда вредоносное ПО распространялось в виде законных обновлений программного обеспечения. Кроме того, злоумышленники использовали сложные тактики, такие как распространение вредоносного ПО через фишинговые электронные письма и скрипты VBS, для компрометации систем. ANY.RUN, платформа, поддерживающая специалистов по кибербезопасности по всему миру, предлагает инструменты для анализа и идентификации угроз для более быстрого реагирования на инциденты, помогая расширить возможности обнаружения угроз.
-----
Недавний киберинцидент с использованием средства очистки данных побудил киберпреступников воспользоваться ситуацией, запустив фишинговые атаки и вредоносное ПО, замаскированное под обновления или исправления ошибок. Команда ANY.RUN активно отслеживает последствия сбоя и выявила два основных источника угроз: вредоносные домены и вредоносное ПО, замаскированное под законные обновления программного обеспечения.
После отключения были созданы многочисленные вредоносные веб-сайты с доменными именами, напоминающими официальный домен CrowdStrike. Хотя некоторые из этих сайтов были безобидными, другие использовались для фишинговых атак, направленных на ничего не подозревающих пользователей. Чтобы бороться с этим, аналитики разработали правило Suricata для обнаружения доменов, потенциально содержащих попытки фишинга или вредоносное программное обеспечение.
После инцидента наблюдался всплеск вредоносных кампаний, выдававших себя за обновления или исправления ошибок. В одном из таких случаев был распространен архив вредоносных программ, замаскированный под исправление CrowdStrike, который на самом деле содержал вредоносную программу Hijackloader. Вредоносный файл под названием "crowdstrike-исправление" был распространен с, казалось бы, законного домена. После запуска вредоносная программа Remcos была установлена на взломанную систему.
В ходе одной особенно изощренной атаки киберпреступники распространили средство очистки данных с помощью фишингового электронного письма на тему CrowdStrike и вложения в формате PDF, которое вело к ссылке для загрузки ZIP-файла. После активации wiper злонамеренно перезаписал файлы нулевыми байтами, а затем уведомил злоумышленников через Telegram.
Злоумышленники также использовали вредоносную тактику, используя скрипты VBS, чтобы обманом заставить пользователей запускать вредоносное ПО. Например, вредоносный файл .docm при открытии запускал ряд инструментов на зараженном компьютере. Кроме того, эта вредоносная программа загружала и запускала вредоносное ПО для кражи данных с помощью инструмента curl.
ANY.RUN, платформа, помогающая более чем 400 000 специалистам в области кибербезопасности по всему миру, предлагает интерактивную "песочницу" для анализа вредоносных программ, нацеленных как на системы Windows, так и на Linux. Инструменты анализа угроз, в том числе TI Lookup, Yara Search и Feeds, помогают идентифицировать IOCS и файлы, связанные с угрозами, что позволяет быстрее реагировать на инциденты. ANY.RUN также предоставляет бесплатные ресурсы для исследования вредоносных программ для специалистов по кибербезопасности, которые расширяют их возможности по обнаружению и анализу угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний киберинцидент с использованием средства очистки данных привел к росту числа фишинговых атак и вредоносного ПО, при этом вредоносные домены и вредоносное ПО, выдающее себя за обновления программного обеспечения, были определены в качестве основных источников угроз. Аналитики разработали правила обнаружения для борьбы с попытками фишинга и вредоносным ПО, включая случаи, когда вредоносное ПО распространялось в виде законных обновлений программного обеспечения. Кроме того, злоумышленники использовали сложные тактики, такие как распространение вредоносного ПО через фишинговые электронные письма и скрипты VBS, для компрометации систем. ANY.RUN, платформа, поддерживающая специалистов по кибербезопасности по всему миру, предлагает инструменты для анализа и идентификации угроз для более быстрого реагирования на инциденты, помогая расширить возможности обнаружения угроз.
-----
Недавний киберинцидент с использованием средства очистки данных побудил киберпреступников воспользоваться ситуацией, запустив фишинговые атаки и вредоносное ПО, замаскированное под обновления или исправления ошибок. Команда ANY.RUN активно отслеживает последствия сбоя и выявила два основных источника угроз: вредоносные домены и вредоносное ПО, замаскированное под законные обновления программного обеспечения.
После отключения были созданы многочисленные вредоносные веб-сайты с доменными именами, напоминающими официальный домен CrowdStrike. Хотя некоторые из этих сайтов были безобидными, другие использовались для фишинговых атак, направленных на ничего не подозревающих пользователей. Чтобы бороться с этим, аналитики разработали правило Suricata для обнаружения доменов, потенциально содержащих попытки фишинга или вредоносное программное обеспечение.
После инцидента наблюдался всплеск вредоносных кампаний, выдававших себя за обновления или исправления ошибок. В одном из таких случаев был распространен архив вредоносных программ, замаскированный под исправление CrowdStrike, который на самом деле содержал вредоносную программу Hijackloader. Вредоносный файл под названием "crowdstrike-исправление" был распространен с, казалось бы, законного домена. После запуска вредоносная программа Remcos была установлена на взломанную систему.
В ходе одной особенно изощренной атаки киберпреступники распространили средство очистки данных с помощью фишингового электронного письма на тему CrowdStrike и вложения в формате PDF, которое вело к ссылке для загрузки ZIP-файла. После активации wiper злонамеренно перезаписал файлы нулевыми байтами, а затем уведомил злоумышленников через Telegram.
Злоумышленники также использовали вредоносную тактику, используя скрипты VBS, чтобы обманом заставить пользователей запускать вредоносное ПО. Например, вредоносный файл .docm при открытии запускал ряд инструментов на зараженном компьютере. Кроме того, эта вредоносная программа загружала и запускала вредоносное ПО для кражи данных с помощью инструмента curl.
ANY.RUN, платформа, помогающая более чем 400 000 специалистам в области кибербезопасности по всему миру, предлагает интерактивную "песочницу" для анализа вредоносных программ, нацеленных как на системы Windows, так и на Linux. Инструменты анализа угроз, в том числе TI Lookup, Yara Search и Feeds, помогают идентифицировать IOCS и файлы, связанные с угрозами, что позволяет быстрее реагировать на инциденты. ANY.RUN также предоставляет бесплатные ресурсы для исследования вредоносных программ для специалистов по кибербезопасности, которые расширяют их возможности по обнаружению и анализу угроз.
#ParsedReport #CompletenessMedium
23-07-2024
Analysis of the FaCai gang's domestic attack activities using APT technology
https://www-ctfiot-com.translate.goog/195180.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Medium
Actors/Campaigns:
Facai
Kimsuky
Threats:
Grimresource_technique
Gh0st_rat
Winos
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
T1204.002, T1203, T1105, T1204.001, T1059, T1036.005
IOCs:
File: 14
IP: 3
Path: 1
Soft:
Bandzip, AutoHotkey, Chrome, WeChat
Algorithms:
base64
Win API:
decompress
Languages:
javascript, python
23-07-2024
Analysis of the FaCai gang's domestic attack activities using APT technology
https://www-ctfiot-com.translate.goog/195180.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Medium
Actors/Campaigns:
Facai
Kimsuky
Threats:
Grimresource_technique
Gh0st_rat
Winos
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1204.002, T1203, T1105, T1204.001, T1059, T1036.005
IOCs:
File: 14
IP: 3
Path: 1
Soft:
Bandzip, AutoHotkey, Chrome, WeChat
Algorithms:
base64
Win API:
decompress
Languages:
javascript, python
CTF导航
FaCai团伙利用APT技术针对国内的攻击活动分析 | CTF导航
1概述自微软默认禁用了来自互联网的文档中的Office宏之后,其他类型的恶意负载如JavaScript、MSI文件、LNK对象和ISO文件的使用量就开始急剧上升。然而此类恶意代码容易被杀毒软件查杀,有很高的被检测到的可能性...
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2024 Analysis of the FaCai gang's domestic attack activities using APT technology https://www-ctfiot-com.translate.goog/195180.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изменении тактики борьбы с киберугрозами после того, как Microsoft отключила макросы Office, что привело к тому, что злоумышленники начали использовать альтернативные вредоносные программы, такие как файлы MSC, и ярким примером этого является группа FaCai. Для проведения своих атак банда FaCai использует модифицированные троянские программы дистанционного управления Gh0st и сложные методы обфускации в сочетании с файлами MSC. В тексте также представлена облачная "песочница" Ahnheng как инструмент, помогающий оценить потенциальные риски, связанные с вредоносными файлами, и подчеркивается важность постоянной бдительности и передовых мер обнаружения угроз для защиты от киберугроз.
-----
В тексте обсуждается изменение тактики борьбы с киберугрозами после того, как Microsoft по умолчанию отключила макросы Office в документах из Интернета. В результате злоумышленники все чаще используют другие типы вредоносных программ, такие как JavaScript, файлы MSI, объекты LNK и ISO-файлы, чтобы избежать обнаружения антивирусным программным обеспечением. В одном из известных случаев северокорейский злоумышленник Кимсуки использовал файлы MSC в своих недавних действиях. Эти MSC-файлы используют уязвимости в apds.библиотека dll позволяет выполнять произвольный код и запускать многоэтапные программы для атак с удаленным управлением. Использование MSC-файлов злоумышленниками было выявлено в ходе атак, нацеленных на отечественных пользователей, причем образцы были связаны с группой черного рынка "FaCai".
Группа FaCai, о которой стало известно в апреле 2024 года, в основном использует в своих операциях модифицированные троянские программы удаленного управления Gh0st. Их коммуникационный трафик имеет отличительный строковый код "6666.6", и они часто используют файлы MSC для доставки вредоносной полезной нагрузки. Проанализированные вредоносные файлы MSC демонстрируют сложные методы обфускации, позволяющие скрыть их истинные намерения. Эти файлы используют различные инструменты и зависимости, такие как Bandzip, Python и AutoHotkey, для выполнения своей полезной нагрузки, в конечном итоге загружая троянскую программу Gh0st для удаленного управления.
Дальнейший анализ выявил последовательный порядок действий среди захваченных файлов MSC, приписываемых банде FaCai. Ключевые сходства включают в себя участие AutoHotkey.exe и Python в цепочке атак, использование модифицированных троянских программ Gh0st в качестве конечной полезной нагрузки и повторяющиеся шаблоны в коммуникационном трафике, указывающие на присутствие группы. В вредоносных сообщениях идентифицируются заметные домены и строки, связанные с действиями FaCai.
Чтобы помочь аналитикам угроз и пользователям оценить потенциальные риски, связанные с такими файлами, в тексте представлена облачная среда безопасности Ahnheng. Эта платформа объединяет множество аналитических данных об угрозах и функций, позволяющих пользователям проводить тщательный анализ подозрительных файлов. Используя облачную изолированную среду, пользователи могут получать подробные аналитические отчеты и безопасно просматривать неизвестные файлы в виртуальной среде, чтобы снизить риски заражения вредоносными программами или взлома хостинга. В целом, меняющаяся тактика участников угроз подчеркивает важность постоянной бдительности и передовых мер по обнаружению угроз для защиты от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изменении тактики борьбы с киберугрозами после того, как Microsoft отключила макросы Office, что привело к тому, что злоумышленники начали использовать альтернативные вредоносные программы, такие как файлы MSC, и ярким примером этого является группа FaCai. Для проведения своих атак банда FaCai использует модифицированные троянские программы дистанционного управления Gh0st и сложные методы обфускации в сочетании с файлами MSC. В тексте также представлена облачная "песочница" Ahnheng как инструмент, помогающий оценить потенциальные риски, связанные с вредоносными файлами, и подчеркивается важность постоянной бдительности и передовых мер обнаружения угроз для защиты от киберугроз.
-----
В тексте обсуждается изменение тактики борьбы с киберугрозами после того, как Microsoft по умолчанию отключила макросы Office в документах из Интернета. В результате злоумышленники все чаще используют другие типы вредоносных программ, такие как JavaScript, файлы MSI, объекты LNK и ISO-файлы, чтобы избежать обнаружения антивирусным программным обеспечением. В одном из известных случаев северокорейский злоумышленник Кимсуки использовал файлы MSC в своих недавних действиях. Эти MSC-файлы используют уязвимости в apds.библиотека dll позволяет выполнять произвольный код и запускать многоэтапные программы для атак с удаленным управлением. Использование MSC-файлов злоумышленниками было выявлено в ходе атак, нацеленных на отечественных пользователей, причем образцы были связаны с группой черного рынка "FaCai".
Группа FaCai, о которой стало известно в апреле 2024 года, в основном использует в своих операциях модифицированные троянские программы удаленного управления Gh0st. Их коммуникационный трафик имеет отличительный строковый код "6666.6", и они часто используют файлы MSC для доставки вредоносной полезной нагрузки. Проанализированные вредоносные файлы MSC демонстрируют сложные методы обфускации, позволяющие скрыть их истинные намерения. Эти файлы используют различные инструменты и зависимости, такие как Bandzip, Python и AutoHotkey, для выполнения своей полезной нагрузки, в конечном итоге загружая троянскую программу Gh0st для удаленного управления.
Дальнейший анализ выявил последовательный порядок действий среди захваченных файлов MSC, приписываемых банде FaCai. Ключевые сходства включают в себя участие AutoHotkey.exe и Python в цепочке атак, использование модифицированных троянских программ Gh0st в качестве конечной полезной нагрузки и повторяющиеся шаблоны в коммуникационном трафике, указывающие на присутствие группы. В вредоносных сообщениях идентифицируются заметные домены и строки, связанные с действиями FaCai.
Чтобы помочь аналитикам угроз и пользователям оценить потенциальные риски, связанные с такими файлами, в тексте представлена облачная среда безопасности Ahnheng. Эта платформа объединяет множество аналитических данных об угрозах и функций, позволяющих пользователям проводить тщательный анализ подозрительных файлов. Используя облачную изолированную среду, пользователи могут получать подробные аналитические отчеты и безопасно просматривать неизвестные файлы в виртуальной среде, чтобы снизить риски заражения вредоносными программами или взлома хостинга. В целом, меняющаяся тактика участников угроз подчеркивает важность постоянной бдительности и передовых мер по обнаружению угроз для защиты от киберугроз.
#ParsedReport #CompletenessMedium
23-07-2024
Daggerfly: Espionage Group Makes Major Update to Toolset
https://symantec-enterprise-blogs.security.com/threat-intelligence/daggerfly-espionage-updated-toolset
Report completeness: Medium
Actors/Campaigns:
Daggerfly (motivation: cyber_espionage)
Threats:
Mgbot
Macma
Watering_hole_technique
Nightdoor
Suzafk
Netstat_tool
Kagent
Victims:
Organizations, U.s. ngo, Telecoms operator, Users of macos devices
Industry:
Telco, Ngo
Geo:
Taiwan, Africa, Hong kong, China
CVEs:
CVE-2021-30869 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<14.4)
- apple iphone os (<12.5.5, <14.4)
- apple mac os x (le10.14.6, le10.15.6, 10.15.7)
- apple macos (<11.2)
ChatGPT TTPs:
T1190, T1548.001, T1071, T1090, T1059
IOCs:
Hash: 17
File: 6
IP: 4
Path: 1
Coin: 1
Soft:
macos, android, Solaris OS
Algorithms:
xor, sha256, exhibit
Functions:
sendto
Links:
23-07-2024
Daggerfly: Espionage Group Makes Major Update to Toolset
https://symantec-enterprise-blogs.security.com/threat-intelligence/daggerfly-espionage-updated-toolset
Report completeness: Medium
Actors/Campaigns:
Daggerfly (motivation: cyber_espionage)
Threats:
Mgbot
Macma
Watering_hole_technique
Nightdoor
Suzafk
Netstat_tool
Kagent
Victims:
Organizations, U.s. ngo, Telecoms operator, Users of macos devices
Industry:
Telco, Ngo
Geo:
Taiwan, Africa, Hong kong, China
CVEs:
CVE-2021-30869 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<14.4)
- apple iphone os (<12.5.5, <14.4)
- apple mac os x (le10.14.6, le10.15.6, 10.15.7)
- apple macos (<11.2)
ChatGPT TTPs:
do not use without manual checkT1190, T1548.001, T1071, T1090, T1059
IOCs:
Hash: 17
File: 6
IP: 4
Path: 1
Coin: 1
Soft:
macos, android, Solaris OS
Algorithms:
xor, sha256, exhibit
Functions:
sendto
Links:
https://github.com/Old-Man-Programmer/tree