CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
23-07-2024

Find Threats Exploiting CrowdStrike Outage with TI Lookup

https://any.run/cybersecurity-blog/crowdstrike-outage-abuse

Report completeness: Low

Threats:
Remcos_rat
Hijackloader

Victims:
Crowdstrike

ChatGPT TTPs:
do not use without manual check
T1105, T1070.004, T1192, T1059.005, T1204.002

IOCs:
Domain: 70
File: 3
IP: 3
Hash: 18

Soft:
Telegram, curl

Algorithms:
zip

Languages:
visual_basic
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Find Threats Exploiting CrowdStrike Outage with TI Lookup https://any.run/cybersecurity-blog/crowdstrike-outage-abuse Report completeness: Low Threats: Remcos_rat Hijackloader Victims: Crowdstrike ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний киберинцидент с использованием средства очистки данных привел к росту числа фишинговых атак и вредоносного ПО, при этом вредоносные домены и вредоносное ПО, выдающее себя за обновления программного обеспечения, были определены в качестве основных источников угроз. Аналитики разработали правила обнаружения для борьбы с попытками фишинга и вредоносным ПО, включая случаи, когда вредоносное ПО распространялось в виде законных обновлений программного обеспечения. Кроме того, злоумышленники использовали сложные тактики, такие как распространение вредоносного ПО через фишинговые электронные письма и скрипты VBS, для компрометации систем. ANY.RUN, платформа, поддерживающая специалистов по кибербезопасности по всему миру, предлагает инструменты для анализа и идентификации угроз для более быстрого реагирования на инциденты, помогая расширить возможности обнаружения угроз.
-----

Недавний киберинцидент с использованием средства очистки данных побудил киберпреступников воспользоваться ситуацией, запустив фишинговые атаки и вредоносное ПО, замаскированное под обновления или исправления ошибок. Команда ANY.RUN активно отслеживает последствия сбоя и выявила два основных источника угроз: вредоносные домены и вредоносное ПО, замаскированное под законные обновления программного обеспечения.

После отключения были созданы многочисленные вредоносные веб-сайты с доменными именами, напоминающими официальный домен CrowdStrike. Хотя некоторые из этих сайтов были безобидными, другие использовались для фишинговых атак, направленных на ничего не подозревающих пользователей. Чтобы бороться с этим, аналитики разработали правило Suricata для обнаружения доменов, потенциально содержащих попытки фишинга или вредоносное программное обеспечение.

После инцидента наблюдался всплеск вредоносных кампаний, выдававших себя за обновления или исправления ошибок. В одном из таких случаев был распространен архив вредоносных программ, замаскированный под исправление CrowdStrike, который на самом деле содержал вредоносную программу Hijackloader. Вредоносный файл под названием "crowdstrike-исправление" был распространен с, казалось бы, законного домена. После запуска вредоносная программа Remcos была установлена на взломанную систему.

В ходе одной особенно изощренной атаки киберпреступники распространили средство очистки данных с помощью фишингового электронного письма на тему CrowdStrike и вложения в формате PDF, которое вело к ссылке для загрузки ZIP-файла. После активации wiper злонамеренно перезаписал файлы нулевыми байтами, а затем уведомил злоумышленников через Telegram.

Злоумышленники также использовали вредоносную тактику, используя скрипты VBS, чтобы обманом заставить пользователей запускать вредоносное ПО. Например, вредоносный файл .docm при открытии запускал ряд инструментов на зараженном компьютере. Кроме того, эта вредоносная программа загружала и запускала вредоносное ПО для кражи данных с помощью инструмента curl.

ANY.RUN, платформа, помогающая более чем 400 000 специалистам в области кибербезопасности по всему миру, предлагает интерактивную "песочницу" для анализа вредоносных программ, нацеленных как на системы Windows, так и на Linux. Инструменты анализа угроз, в том числе TI Lookup, Yara Search и Feeds, помогают идентифицировать IOCS и файлы, связанные с угрозами, что позволяет быстрее реагировать на инциденты. ANY.RUN также предоставляет бесплатные ресурсы для исследования вредоносных программ для специалистов по кибербезопасности, которые расширяют их возможности по обнаружению и анализу угроз.
#ParsedReport #CompletenessMedium
23-07-2024

Analysis of the FaCai gang's domestic attack activities using APT technology

https://www-ctfiot-com.translate.goog/195180.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp

Report completeness: Medium

Actors/Campaigns:
Facai
Kimsuky

Threats:
Grimresource_technique
Gh0st_rat
Winos

Industry:
Education

Geo:
North korean

ChatGPT TTPs:
do not use without manual check
T1204.002, T1203, T1105, T1204.001, T1059, T1036.005

IOCs:
File: 14
IP: 3
Path: 1

Soft:
Bandzip, AutoHotkey, Chrome, WeChat

Algorithms:
base64

Win API:
decompress

Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2024 Analysis of the FaCai gang's domestic attack activities using APT technology https://www-ctfiot-com.translate.goog/195180.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в изменении тактики борьбы с киберугрозами после того, как Microsoft отключила макросы Office, что привело к тому, что злоумышленники начали использовать альтернативные вредоносные программы, такие как файлы MSC, и ярким примером этого является группа FaCai. Для проведения своих атак банда FaCai использует модифицированные троянские программы дистанционного управления Gh0st и сложные методы обфускации в сочетании с файлами MSC. В тексте также представлена облачная "песочница" Ahnheng как инструмент, помогающий оценить потенциальные риски, связанные с вредоносными файлами, и подчеркивается важность постоянной бдительности и передовых мер обнаружения угроз для защиты от киберугроз.
-----

В тексте обсуждается изменение тактики борьбы с киберугрозами после того, как Microsoft по умолчанию отключила макросы Office в документах из Интернета. В результате злоумышленники все чаще используют другие типы вредоносных программ, такие как JavaScript, файлы MSI, объекты LNK и ISO-файлы, чтобы избежать обнаружения антивирусным программным обеспечением. В одном из известных случаев северокорейский злоумышленник Кимсуки использовал файлы MSC в своих недавних действиях. Эти MSC-файлы используют уязвимости в apds.библиотека dll позволяет выполнять произвольный код и запускать многоэтапные программы для атак с удаленным управлением. Использование MSC-файлов злоумышленниками было выявлено в ходе атак, нацеленных на отечественных пользователей, причем образцы были связаны с группой черного рынка "FaCai".

Группа FaCai, о которой стало известно в апреле 2024 года, в основном использует в своих операциях модифицированные троянские программы удаленного управления Gh0st. Их коммуникационный трафик имеет отличительный строковый код "6666.6", и они часто используют файлы MSC для доставки вредоносной полезной нагрузки. Проанализированные вредоносные файлы MSC демонстрируют сложные методы обфускации, позволяющие скрыть их истинные намерения. Эти файлы используют различные инструменты и зависимости, такие как Bandzip, Python и AutoHotkey, для выполнения своей полезной нагрузки, в конечном итоге загружая троянскую программу Gh0st для удаленного управления.

Дальнейший анализ выявил последовательный порядок действий среди захваченных файлов MSC, приписываемых банде FaCai. Ключевые сходства включают в себя участие AutoHotkey.exe и Python в цепочке атак, использование модифицированных троянских программ Gh0st в качестве конечной полезной нагрузки и повторяющиеся шаблоны в коммуникационном трафике, указывающие на присутствие группы. В вредоносных сообщениях идентифицируются заметные домены и строки, связанные с действиями FaCai.

Чтобы помочь аналитикам угроз и пользователям оценить потенциальные риски, связанные с такими файлами, в тексте представлена облачная среда безопасности Ahnheng. Эта платформа объединяет множество аналитических данных об угрозах и функций, позволяющих пользователям проводить тщательный анализ подозрительных файлов. Используя облачную изолированную среду, пользователи могут получать подробные аналитические отчеты и безопасно просматривать неизвестные файлы в виртуальной среде, чтобы снизить риски заражения вредоносными программами или взлома хостинга. В целом, меняющаяся тактика участников угроз подчеркивает важность постоянной бдительности и передовых мер по обнаружению угроз для защиты от киберугроз.
#ParsedReport #CompletenessMedium
23-07-2024

Daggerfly: Espionage Group Makes Major Update to Toolset

https://symantec-enterprise-blogs.security.com/threat-intelligence/daggerfly-espionage-updated-toolset

Report completeness: Medium

Actors/Campaigns:
Daggerfly (motivation: cyber_espionage)

Threats:
Mgbot
Macma
Watering_hole_technique
Nightdoor
Suzafk
Netstat_tool
Kagent

Victims:
Organizations, U.s. ngo, Telecoms operator, Users of macos devices

Industry:
Telco, Ngo

Geo:
Taiwan, Africa, Hong kong, China

CVEs:
CVE-2021-30869 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<14.4)
- apple iphone os (<12.5.5, <14.4)
- apple mac os x (le10.14.6, le10.15.6, 10.15.7)
- apple macos (<11.2)


ChatGPT TTPs:
do not use without manual check
T1190, T1548.001, T1071, T1090, T1059

IOCs:
Hash: 17
File: 6
IP: 4
Path: 1
Coin: 1

Soft:
macos, android, Solaris OS

Algorithms:
xor, sha256, exhibit

Functions:
sendto

Links:
https://github.com/Old-Man-Programmer/tree
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2024 Daggerfly: Espionage Group Makes Major Update to Toolset https://symantec-enterprise-blogs.security.com/threat-intelligence/daggerfly-espionage-updated-toolset Report completeness: Medium Actors/Campaigns: Daggerfly…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что шпионская группа Daggerfly недавно обновила свой набор вредоносных инструментов, включив в него новые версии вредоносных программ, что указывает на их причастность к шпионской деятельности, направленной против организаций на Тайване и в США. Они представили новые варианты вредоносных программ, в том числе бэкдор для macOS под названием Macma и бэкдор для Windows под названием Trojan.Suzafk, демонстрируя свою способность воздействовать на различные операционные системы. Кроме того, имеющиеся данные свидетельствуют о едином наборе инструментов, используемых на разных платформах, и постоянном совершенствовании возможностей вредоносного ПО.
-----

Шпионская группа Daggerfly, также известная как Evasive Panda и Bronze Highland, недавно обновила свой набор инструментов, представив новые версии своего вредоносного ПО, вероятно, в ответ на распространение более старых версий. Эти обновления использовались при атаках на организации на Тайване и американскую неправительственную организацию, базирующуюся в Китае, что указывает на причастность группы как к внешнему, так и к внутреннему шпионажу. В ходе одной атаки группа использовала уязвимость в HTTP-сервере Apache для доставки своего вредоносного ПО MgBot.

Среди недавних дополнений в арсенале Daggerfly - новое семейство вредоносных программ, основанное на модульной платформе MgBot malware framework, и обновленная версия бэкдора Macma для macOS. Хотя ранее авторство Macma не было установлено, теперь данные указывают на то, что Daggerfly разработал эту угрозу. Macma, бэкдор для macOS, используется как минимум с 2019 года и распространяется в результате хакерских атак с использованием скомпрометированных веб-сайтов в Гонконге. Последние версии Macma демонстрируют постоянное развитие, включая различные основные модули и постепенные обновления существующих функциональных возможностей.

Команда Symantec Threat Hunter обнаружила связи между Macma и Daggerfly toolkit, причем два варианта Macma подключены к серверу управления, который также используется дроппером MgBot. Кроме того, Macma и другие известные вредоносные программы Daggerfly используют общий код из общей библиотеки или фреймворка, что указывает на единый набор инструментов, используемых на разных платформах, таких как Windows, macOS, Linux и Android.

Новым дополнением к инструментарию Daggerfly стал бэкдор для Windows под названием Trojan.Suzafk, также известный как Nightdoor, был обнаружен вместе с MgBot. Suzafk был разработан с использованием той же общей библиотеки, что и в MgBot и Macma, что подчеркивает универсальные возможности группы в работе с различными операционными системами. Этот многоэтапный бэкдор может использовать TCP или OneDrive для целей управления, при этом конфигурации, связанные с подключением к OneDrive, постоянно совершенствуются.

Обновленный набор инструментов Daggerfly демонстрирует его способность быстро адаптироваться и работать с различными операционными системами, включая возможности троянизации Android APKS, перехвата SMS-сообщений, манипулирования DNS-запросами и нацеливания на Solaris OS. Оперативность, с которой группа обновляет свои инструменты в ответ на разоблачение, подчеркивает ее приверженность поддержанию шпионской деятельности с минимальными сбоями.
#ParsedReport #CompletenessMedium
23-07-2024

Solving the 7777 Botnet enigma: A cybersecurity quest

https://blog.sekoia.io/solving-the-7777-botnet-enigma-a-cybersecurity-quest

Report completeness: Medium

Threats:
Quad7
Password_spray_technique
Bec_technique
Dropbear_tool
Gobrat
Microsocks_tool

Industry:
Iot

Geo:
The us, France, Bulgaria, France one mobile, The uk, France to, Chinese, Ukraine, France to access, North korean, Russia, France one

IOCs:
File: 2
Hash: 5
IP: 4

Soft:
Chrome

Languages:
powershell, python

Platforms:
x64

Links:
https://github.com/bhhbazinga/socks5
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2024 Solving the 7777 Botnet enigma: A cybersecurity quest https://blog.sekoia.io/solving-the-7777-botnet-enigma-a-cybersecurity-quest Report completeness: Medium Threats: Quad7 Password_spray_technique Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в расследовании, проведенном Sekoia.io в ботнете Quad7, который в первую очередь нацелен на учетные записи Microsoft 365, использующие скомпрометированные маршрутизаторы TP-Link для атак с использованием паролей. Злоумышленники сосредоточены на долгосрочных операциях киберпреступников по компрометации деловой электронной почты, и расследование позволяет получить представление о работе ботнета, его тактике и проблемах, связанных с атрибуцией и геолокацией. Даны рекомендации по решению этих проблем, в которых подчеркивается важность сотрудничества между организациями, занимающимися сбором информации о киберугрозах и их расследованиями.
-----

Расследование, проведенное компанией Sekoia.io, было сосредоточено на ботнете, получившем название 7777 или Quad7, который был первоначально обнаружен независимым исследователем Gi7w0rm. Этот ботнет в основном нацелен на учетные записи Microsoft 365, используя скомпрометированные маршрутизаторы TP-Link для проведения атак с использованием паролей. Злоумышленники не преследуют конкретных целей, и их действия, по-видимому, направлены на долгосрочные киберпреступные операции по компрометации деловой электронной почты, а не приписываются злоумышленникам, создающим угрозы APT.

Sekoia.io Проведенный анализ показал, что ботнет Quad7 использует уязвимости в маршрутизаторах TP-Link, особенно в старых версиях с определенными размерами окна TCP, привязанными к ядру Linux маршрутизаторов. Большинство скомпрометированных ресурсов были идентифицированы как маршрутизаторы TP-Link, и операторы ботнета предприняли усилия по отключению интерфейса управления после успешной компрометации. Путем перехвата сетевых сообщений и вредоносного ПО на скомпрометированном маршрутизаторе TP-Link во Франции, Sekoia.io обнаружила вредоносные коды, используемые злоумышленниками, такие как двоичный код Telnet и прокси-сервер Socks5 для ретрансляции атак, нацеленных на учетные записи Microsoft 365.

Дальнейшие усилия по расследованию включали физическое вмешательство для извлечения вредоносного ПО из скомпрометированных маршрутизаторов во Франции, что позволило получить важную информацию о работе ботнета Quad7. Анализ попыток аутентификации выявил распространенное использование операторами ботнетов атак с разбрасыванием паролей, что указывает на то, что они сосредоточены на компрометации деловой электронной почты, а не на использовании традиционных методов грубой силы.

Несмотря на попытки идентифицировать операторов и инфраструктуру, связанные с ботнетом Quad7, проблемы, связанные с атрибуцией и геолокацией, сохраняются. Хотя благодаря их ошибкам была получена определенная информация о деятельности операторов ботнета, многочисленные угрозы, направленные на периферийные устройства, остаются необнаруженными. Для решения таких проблем рекомендации включали ограничение доступа удаленного администрирования к устройствам, поддержание актуальности встроенного ПО и мониторинг подозрительных попыток аутентификации, исходящих от периферийных устройств в сетях.

В тексте отмечается вклад Intrinsec и Gi7w0rm в раскрытие ботнета, а также Николаса Нола из Disweb.fr за разрешение вмешательства в маршрутизатор клиента. Мы также выражаем благодарность всем лицам, прямо или косвенно причастным к успешному проведению операции, подчеркивая важность сотрудничества между различными подразделениями в достижении поставленных целей расследования.
#ParsedReport #CompletenessLow
23-07-2024

Threat actors target recent Election Results

https://labs.k7computing.com/index.php/threat-actors-target-recent-election-results

Report completeness: Low

Actors/Campaigns:
Transparenttribe

Threats:
Crimson_rat

Victims:
Netizens

Industry:
Education

Geo:
Pakistan, India, Indian, Afghanistan

ChatGPT TTPs:
do not use without manual check
T1204.002, T1027, T1071.001

IOCs:
File: 4
Hash: 10
Domain: 1
IP: 1

Algorithms:
zip, base64

Functions:
Sleep

Links:
https://github.com/decalage2/oletools/wiki/olevba
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Threat actors target recent Election Results https://labs.k7computing.com/index.php/threat-actors-target-recent-election-results Report completeness: Low Actors/Campaigns: Transparenttribe Threats: Crimson_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавняя киберугроза, связанная с вредоносным документом, замаскированным под отчет о результатах выборов в Индии, содержащим полезную нагрузку Crimson RAT, используемую Transparent Tribe APT из Пакистана. Вектор атаки был связан со злоумышленником .файл docm со встроенными файлами, включая полезную нагрузку RAT, проверку версии Office и подключение к серверу C2. В статье подчеркивается эволюционирующий характер киберугроз и важность информирования и проактивной защиты от таких атак.
-----

В сообщении в блоге освещалась недавняя киберугроза, связанная с вредоносным документом, замаскированным под отчет о результатах выборов в Индии, который на самом деле содержал полезную информацию под названием "Crimson RAT". Crimson RAT, обычно ассоциируемая с программой Transparent Tribe APT, представляет собой сложный инструмент, способный красть конфиденциальную информацию и учетные данные. Эта группа APT, которая, как полагают, действует за пределами Пакистана с 2013 года, занимается проникновением в дипломатические, оборонные и исследовательские структуры в Индии и Афганистане.

В данном случае объектом атаки был вредоносный код .docm-файл со встроенными файлами, включая полезную нагрузку Crimson RAT и документ с поддельными результатами выборов. В документе была проверена версия Office и расшифрованы встроенные файлы с использованием oleobject7, oleobject10 и oleobject11, каждый из которых содержал zip-файл в кодировке base64 с полезной нагрузкой RAT. Кроме того, было обнаружено, что файл Excel, замаскированный под университетскую программу, также содержит ту же самую Crimson RAT.

После заражения RAT приостанавливался примерно на 20 минут, прежде чем попытаться подключиться к серверу управления (C2) с жестко заданного домена и IP-адреса. Если соединение не удавалось, процесс завершался. При подключении к серверу C2 RAT будет получать команды и данные с определенными изменениями, внесенными перед выполнением, чтобы избежать нулевых команд.

В сообщении в блоге подчеркивалась эволюционирующая природа киберугроз, упоминались тактики обмана, используемые злоумышленниками для распространения вредоносных программ, например, маскировка их под законные документы, такие как результаты выборов. Была подчеркнута важность информированности и проактивности для защиты от таких атак. В сообщении рекомендовалось использовать надежные решения безопасности, такие как "K7 Total Security", для защиты от крыс и других угроз и подчеркивалась необходимость регулярных обновлений для обеспечения эффективной защиты устройств.
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Threat Actor Uses Fake CrowdStrike Recovery Manual to Deliver Unidentified Stealer https://www.crowdstrike.com/blog/fake-recovery-manual-used-to-deliver-unidentified-stealer Report completeness: Low Threats: Daolpu…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный документ Word, в который встроен макрос, запускает программу Daolpu stealer для извлечения конфиденциальной информации из браузеров Chrome и Mozilla, отправляя данные на сервер управления, используя библиотеку DLL в кодировке Base64 и жестко закодированный ключ Privatekey@2211#$.
-----

22 июля 2024 года CrowdStrike Intelligence обнаружила вредоносный документ Word, содержащий макросы, которые запускают недавно идентифицированную программу-похититель, известную как Daolpu. Документ был разработан для обмана пользователей, выдавая себя за руководство по восстановлению Microsoft, что указывает на преступные намерения, стоящие за его созданием. После активации Daolpu запускает завершение процесса Chrome с помощью команды taskkill /F /IM chrome.exe. Впоследствии вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему и файлы cookie браузера, как из браузеров Chrome, так и из Mozilla.

Daolpu работает за счет использования динамической компоновочной библиотеки (DLL) в кодировке Base64, которая при декодировании инициирует вредоносные действия злоумышленника. Украденные данные, включая данные для входа в систему и файлы cookie, временно хранятся в файле с именем result.txt, расположенном в каталоге %TMP% и удаленном после фильтрации. Процесс фильтрации включает передачу файла result.txt на определенный сервер управления (C2), доступный по адресу http://172.104.160.126:5000/Uploadss посредством HTTP POST-запроса.

Кроме того, полученные данные включают MAC-адрес системы и закодированный ключ, идентифицированный как Privatekey@2211#$. Этот ключ служит жестко запрограммированным элементом в процессе обмена данными между вредоносной программой и сервером C2. Чтобы помочь в выявлении подобных вредоносных действий и борьбе с ними, было разработано правило YARA для распознавания артефактов на базе хоста, связанных с описанной враждебной операцией.
#ParsedReport #CompletenessLow
23-07-2024

Attackers Abuse Swap File to Steal Credit Cards

https://blog.sucuri.net/2024/07/attackers-abuse-swap-file-to-steal-credit-cards.html

Report completeness: Low

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1055, T1140, T1074

IOCs:
Domain: 1
File: 2

Soft:
curl, CPanel, WordPress

Algorithms:
base64

Languages:
php