CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2024 Daggerfly: Espionage Group Makes Major Update to Toolset https://symantec-enterprise-blogs.security.com/threat-intelligence/daggerfly-espionage-updated-toolset Report completeness: Medium Actors/Campaigns: Daggerfly…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что шпионская группа Daggerfly недавно обновила свой набор вредоносных инструментов, включив в него новые версии вредоносных программ, что указывает на их причастность к шпионской деятельности, направленной против организаций на Тайване и в США. Они представили новые варианты вредоносных программ, в том числе бэкдор для macOS под названием Macma и бэкдор для Windows под названием Trojan.Suzafk, демонстрируя свою способность воздействовать на различные операционные системы. Кроме того, имеющиеся данные свидетельствуют о едином наборе инструментов, используемых на разных платформах, и постоянном совершенствовании возможностей вредоносного ПО.
-----
Шпионская группа Daggerfly, также известная как Evasive Panda и Bronze Highland, недавно обновила свой набор инструментов, представив новые версии своего вредоносного ПО, вероятно, в ответ на распространение более старых версий. Эти обновления использовались при атаках на организации на Тайване и американскую неправительственную организацию, базирующуюся в Китае, что указывает на причастность группы как к внешнему, так и к внутреннему шпионажу. В ходе одной атаки группа использовала уязвимость в HTTP-сервере Apache для доставки своего вредоносного ПО MgBot.
Среди недавних дополнений в арсенале Daggerfly - новое семейство вредоносных программ, основанное на модульной платформе MgBot malware framework, и обновленная версия бэкдора Macma для macOS. Хотя ранее авторство Macma не было установлено, теперь данные указывают на то, что Daggerfly разработал эту угрозу. Macma, бэкдор для macOS, используется как минимум с 2019 года и распространяется в результате хакерских атак с использованием скомпрометированных веб-сайтов в Гонконге. Последние версии Macma демонстрируют постоянное развитие, включая различные основные модули и постепенные обновления существующих функциональных возможностей.
Команда Symantec Threat Hunter обнаружила связи между Macma и Daggerfly toolkit, причем два варианта Macma подключены к серверу управления, который также используется дроппером MgBot. Кроме того, Macma и другие известные вредоносные программы Daggerfly используют общий код из общей библиотеки или фреймворка, что указывает на единый набор инструментов, используемых на разных платформах, таких как Windows, macOS, Linux и Android.
Новым дополнением к инструментарию Daggerfly стал бэкдор для Windows под названием Trojan.Suzafk, также известный как Nightdoor, был обнаружен вместе с MgBot. Suzafk был разработан с использованием той же общей библиотеки, что и в MgBot и Macma, что подчеркивает универсальные возможности группы в работе с различными операционными системами. Этот многоэтапный бэкдор может использовать TCP или OneDrive для целей управления, при этом конфигурации, связанные с подключением к OneDrive, постоянно совершенствуются.
Обновленный набор инструментов Daggerfly демонстрирует его способность быстро адаптироваться и работать с различными операционными системами, включая возможности троянизации Android APKS, перехвата SMS-сообщений, манипулирования DNS-запросами и нацеливания на Solaris OS. Оперативность, с которой группа обновляет свои инструменты в ответ на разоблачение, подчеркивает ее приверженность поддержанию шпионской деятельности с минимальными сбоями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что шпионская группа Daggerfly недавно обновила свой набор вредоносных инструментов, включив в него новые версии вредоносных программ, что указывает на их причастность к шпионской деятельности, направленной против организаций на Тайване и в США. Они представили новые варианты вредоносных программ, в том числе бэкдор для macOS под названием Macma и бэкдор для Windows под названием Trojan.Suzafk, демонстрируя свою способность воздействовать на различные операционные системы. Кроме того, имеющиеся данные свидетельствуют о едином наборе инструментов, используемых на разных платформах, и постоянном совершенствовании возможностей вредоносного ПО.
-----
Шпионская группа Daggerfly, также известная как Evasive Panda и Bronze Highland, недавно обновила свой набор инструментов, представив новые версии своего вредоносного ПО, вероятно, в ответ на распространение более старых версий. Эти обновления использовались при атаках на организации на Тайване и американскую неправительственную организацию, базирующуюся в Китае, что указывает на причастность группы как к внешнему, так и к внутреннему шпионажу. В ходе одной атаки группа использовала уязвимость в HTTP-сервере Apache для доставки своего вредоносного ПО MgBot.
Среди недавних дополнений в арсенале Daggerfly - новое семейство вредоносных программ, основанное на модульной платформе MgBot malware framework, и обновленная версия бэкдора Macma для macOS. Хотя ранее авторство Macma не было установлено, теперь данные указывают на то, что Daggerfly разработал эту угрозу. Macma, бэкдор для macOS, используется как минимум с 2019 года и распространяется в результате хакерских атак с использованием скомпрометированных веб-сайтов в Гонконге. Последние версии Macma демонстрируют постоянное развитие, включая различные основные модули и постепенные обновления существующих функциональных возможностей.
Команда Symantec Threat Hunter обнаружила связи между Macma и Daggerfly toolkit, причем два варианта Macma подключены к серверу управления, который также используется дроппером MgBot. Кроме того, Macma и другие известные вредоносные программы Daggerfly используют общий код из общей библиотеки или фреймворка, что указывает на единый набор инструментов, используемых на разных платформах, таких как Windows, macOS, Linux и Android.
Новым дополнением к инструментарию Daggerfly стал бэкдор для Windows под названием Trojan.Suzafk, также известный как Nightdoor, был обнаружен вместе с MgBot. Suzafk был разработан с использованием той же общей библиотеки, что и в MgBot и Macma, что подчеркивает универсальные возможности группы в работе с различными операционными системами. Этот многоэтапный бэкдор может использовать TCP или OneDrive для целей управления, при этом конфигурации, связанные с подключением к OneDrive, постоянно совершенствуются.
Обновленный набор инструментов Daggerfly демонстрирует его способность быстро адаптироваться и работать с различными операционными системами, включая возможности троянизации Android APKS, перехвата SMS-сообщений, манипулирования DNS-запросами и нацеливания на Solaris OS. Оперативность, с которой группа обновляет свои инструменты в ответ на разоблачение, подчеркивает ее приверженность поддержанию шпионской деятельности с минимальными сбоями.
#ParsedReport #CompletenessMedium
23-07-2024
Solving the 7777 Botnet enigma: A cybersecurity quest
https://blog.sekoia.io/solving-the-7777-botnet-enigma-a-cybersecurity-quest
Report completeness: Medium
Threats:
Quad7
Password_spray_technique
Bec_technique
Dropbear_tool
Gobrat
Microsocks_tool
Industry:
Iot
Geo:
The us, France, Bulgaria, France one mobile, The uk, France to, Chinese, Ukraine, France to access, North korean, Russia, France one
IOCs:
File: 2
Hash: 5
IP: 4
Soft:
Chrome
Languages:
powershell, python
Platforms:
x64
Links:
23-07-2024
Solving the 7777 Botnet enigma: A cybersecurity quest
https://blog.sekoia.io/solving-the-7777-botnet-enigma-a-cybersecurity-quest
Report completeness: Medium
Threats:
Quad7
Password_spray_technique
Bec_technique
Dropbear_tool
Gobrat
Microsocks_tool
Industry:
Iot
Geo:
The us, France, Bulgaria, France one mobile, The uk, France to, Chinese, Ukraine, France to access, North korean, Russia, France one
IOCs:
File: 2
Hash: 5
IP: 4
Soft:
Chrome
Languages:
powershell, python
Platforms:
x64
Links:
https://github.com/bhhbazinga/socks5Sekoia.io Blog
Solving the 7777 Botnet enigma: A cybersecurity quest
Discover 7777 botnet (aka Quad7) and its activity, targets, and use of TP-Link routers in Microsoft 365 attacks in our latest investigation.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2024 Solving the 7777 Botnet enigma: A cybersecurity quest https://blog.sekoia.io/solving-the-7777-botnet-enigma-a-cybersecurity-quest Report completeness: Medium Threats: Quad7 Password_spray_technique Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в расследовании, проведенном Sekoia.io в ботнете Quad7, который в первую очередь нацелен на учетные записи Microsoft 365, использующие скомпрометированные маршрутизаторы TP-Link для атак с использованием паролей. Злоумышленники сосредоточены на долгосрочных операциях киберпреступников по компрометации деловой электронной почты, и расследование позволяет получить представление о работе ботнета, его тактике и проблемах, связанных с атрибуцией и геолокацией. Даны рекомендации по решению этих проблем, в которых подчеркивается важность сотрудничества между организациями, занимающимися сбором информации о киберугрозах и их расследованиями.
-----
Расследование, проведенное компанией Sekoia.io, было сосредоточено на ботнете, получившем название 7777 или Quad7, который был первоначально обнаружен независимым исследователем Gi7w0rm. Этот ботнет в основном нацелен на учетные записи Microsoft 365, используя скомпрометированные маршрутизаторы TP-Link для проведения атак с использованием паролей. Злоумышленники не преследуют конкретных целей, и их действия, по-видимому, направлены на долгосрочные киберпреступные операции по компрометации деловой электронной почты, а не приписываются злоумышленникам, создающим угрозы APT.
Sekoia.io Проведенный анализ показал, что ботнет Quad7 использует уязвимости в маршрутизаторах TP-Link, особенно в старых версиях с определенными размерами окна TCP, привязанными к ядру Linux маршрутизаторов. Большинство скомпрометированных ресурсов были идентифицированы как маршрутизаторы TP-Link, и операторы ботнета предприняли усилия по отключению интерфейса управления после успешной компрометации. Путем перехвата сетевых сообщений и вредоносного ПО на скомпрометированном маршрутизаторе TP-Link во Франции, Sekoia.io обнаружила вредоносные коды, используемые злоумышленниками, такие как двоичный код Telnet и прокси-сервер Socks5 для ретрансляции атак, нацеленных на учетные записи Microsoft 365.
Дальнейшие усилия по расследованию включали физическое вмешательство для извлечения вредоносного ПО из скомпрометированных маршрутизаторов во Франции, что позволило получить важную информацию о работе ботнета Quad7. Анализ попыток аутентификации выявил распространенное использование операторами ботнетов атак с разбрасыванием паролей, что указывает на то, что они сосредоточены на компрометации деловой электронной почты, а не на использовании традиционных методов грубой силы.
Несмотря на попытки идентифицировать операторов и инфраструктуру, связанные с ботнетом Quad7, проблемы, связанные с атрибуцией и геолокацией, сохраняются. Хотя благодаря их ошибкам была получена определенная информация о деятельности операторов ботнета, многочисленные угрозы, направленные на периферийные устройства, остаются необнаруженными. Для решения таких проблем рекомендации включали ограничение доступа удаленного администрирования к устройствам, поддержание актуальности встроенного ПО и мониторинг подозрительных попыток аутентификации, исходящих от периферийных устройств в сетях.
В тексте отмечается вклад Intrinsec и Gi7w0rm в раскрытие ботнета, а также Николаса Нола из Disweb.fr за разрешение вмешательства в маршрутизатор клиента. Мы также выражаем благодарность всем лицам, прямо или косвенно причастным к успешному проведению операции, подчеркивая важность сотрудничества между различными подразделениями в достижении поставленных целей расследования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в расследовании, проведенном Sekoia.io в ботнете Quad7, который в первую очередь нацелен на учетные записи Microsoft 365, использующие скомпрометированные маршрутизаторы TP-Link для атак с использованием паролей. Злоумышленники сосредоточены на долгосрочных операциях киберпреступников по компрометации деловой электронной почты, и расследование позволяет получить представление о работе ботнета, его тактике и проблемах, связанных с атрибуцией и геолокацией. Даны рекомендации по решению этих проблем, в которых подчеркивается важность сотрудничества между организациями, занимающимися сбором информации о киберугрозах и их расследованиями.
-----
Расследование, проведенное компанией Sekoia.io, было сосредоточено на ботнете, получившем название 7777 или Quad7, который был первоначально обнаружен независимым исследователем Gi7w0rm. Этот ботнет в основном нацелен на учетные записи Microsoft 365, используя скомпрометированные маршрутизаторы TP-Link для проведения атак с использованием паролей. Злоумышленники не преследуют конкретных целей, и их действия, по-видимому, направлены на долгосрочные киберпреступные операции по компрометации деловой электронной почты, а не приписываются злоумышленникам, создающим угрозы APT.
Sekoia.io Проведенный анализ показал, что ботнет Quad7 использует уязвимости в маршрутизаторах TP-Link, особенно в старых версиях с определенными размерами окна TCP, привязанными к ядру Linux маршрутизаторов. Большинство скомпрометированных ресурсов были идентифицированы как маршрутизаторы TP-Link, и операторы ботнета предприняли усилия по отключению интерфейса управления после успешной компрометации. Путем перехвата сетевых сообщений и вредоносного ПО на скомпрометированном маршрутизаторе TP-Link во Франции, Sekoia.io обнаружила вредоносные коды, используемые злоумышленниками, такие как двоичный код Telnet и прокси-сервер Socks5 для ретрансляции атак, нацеленных на учетные записи Microsoft 365.
Дальнейшие усилия по расследованию включали физическое вмешательство для извлечения вредоносного ПО из скомпрометированных маршрутизаторов во Франции, что позволило получить важную информацию о работе ботнета Quad7. Анализ попыток аутентификации выявил распространенное использование операторами ботнетов атак с разбрасыванием паролей, что указывает на то, что они сосредоточены на компрометации деловой электронной почты, а не на использовании традиционных методов грубой силы.
Несмотря на попытки идентифицировать операторов и инфраструктуру, связанные с ботнетом Quad7, проблемы, связанные с атрибуцией и геолокацией, сохраняются. Хотя благодаря их ошибкам была получена определенная информация о деятельности операторов ботнета, многочисленные угрозы, направленные на периферийные устройства, остаются необнаруженными. Для решения таких проблем рекомендации включали ограничение доступа удаленного администрирования к устройствам, поддержание актуальности встроенного ПО и мониторинг подозрительных попыток аутентификации, исходящих от периферийных устройств в сетях.
В тексте отмечается вклад Intrinsec и Gi7w0rm в раскрытие ботнета, а также Николаса Нола из Disweb.fr за разрешение вмешательства в маршрутизатор клиента. Мы также выражаем благодарность всем лицам, прямо или косвенно причастным к успешному проведению операции, подчеркивая важность сотрудничества между различными подразделениями в достижении поставленных целей расследования.
#ParsedReport #CompletenessLow
23-07-2024
Threat actors target recent Election Results
https://labs.k7computing.com/index.php/threat-actors-target-recent-election-results
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Crimson_rat
Victims:
Netizens
Industry:
Education
Geo:
Pakistan, India, Indian, Afghanistan
ChatGPT TTPs:
T1204.002, T1027, T1071.001
IOCs:
File: 4
Hash: 10
Domain: 1
IP: 1
Algorithms:
zip, base64
Functions:
Sleep
Links:
23-07-2024
Threat actors target recent Election Results
https://labs.k7computing.com/index.php/threat-actors-target-recent-election-results
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Crimson_rat
Victims:
Netizens
Industry:
Education
Geo:
Pakistan, India, Indian, Afghanistan
ChatGPT TTPs:
do not use without manual checkT1204.002, T1027, T1071.001
IOCs:
File: 4
Hash: 10
Domain: 1
IP: 1
Algorithms:
zip, base64
Functions:
Sleep
Links:
https://github.com/decalage2/oletools/wiki/olevba
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Threat actors target recent Election Results https://labs.k7computing.com/index.php/threat-actors-target-recent-election-results Report completeness: Low Actors/Campaigns: Transparenttribe Threats: Crimson_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавняя киберугроза, связанная с вредоносным документом, замаскированным под отчет о результатах выборов в Индии, содержащим полезную нагрузку Crimson RAT, используемую Transparent Tribe APT из Пакистана. Вектор атаки был связан со злоумышленником .файл docm со встроенными файлами, включая полезную нагрузку RAT, проверку версии Office и подключение к серверу C2. В статье подчеркивается эволюционирующий характер киберугроз и важность информирования и проактивной защиты от таких атак.
-----
В сообщении в блоге освещалась недавняя киберугроза, связанная с вредоносным документом, замаскированным под отчет о результатах выборов в Индии, который на самом деле содержал полезную информацию под названием "Crimson RAT". Crimson RAT, обычно ассоциируемая с программой Transparent Tribe APT, представляет собой сложный инструмент, способный красть конфиденциальную информацию и учетные данные. Эта группа APT, которая, как полагают, действует за пределами Пакистана с 2013 года, занимается проникновением в дипломатические, оборонные и исследовательские структуры в Индии и Афганистане.
В данном случае объектом атаки был вредоносный код .docm-файл со встроенными файлами, включая полезную нагрузку Crimson RAT и документ с поддельными результатами выборов. В документе была проверена версия Office и расшифрованы встроенные файлы с использованием oleobject7, oleobject10 и oleobject11, каждый из которых содержал zip-файл в кодировке base64 с полезной нагрузкой RAT. Кроме того, было обнаружено, что файл Excel, замаскированный под университетскую программу, также содержит ту же самую Crimson RAT.
После заражения RAT приостанавливался примерно на 20 минут, прежде чем попытаться подключиться к серверу управления (C2) с жестко заданного домена и IP-адреса. Если соединение не удавалось, процесс завершался. При подключении к серверу C2 RAT будет получать команды и данные с определенными изменениями, внесенными перед выполнением, чтобы избежать нулевых команд.
В сообщении в блоге подчеркивалась эволюционирующая природа киберугроз, упоминались тактики обмана, используемые злоумышленниками для распространения вредоносных программ, например, маскировка их под законные документы, такие как результаты выборов. Была подчеркнута важность информированности и проактивности для защиты от таких атак. В сообщении рекомендовалось использовать надежные решения безопасности, такие как "K7 Total Security", для защиты от крыс и других угроз и подчеркивалась необходимость регулярных обновлений для обеспечения эффективной защиты устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавняя киберугроза, связанная с вредоносным документом, замаскированным под отчет о результатах выборов в Индии, содержащим полезную нагрузку Crimson RAT, используемую Transparent Tribe APT из Пакистана. Вектор атаки был связан со злоумышленником .файл docm со встроенными файлами, включая полезную нагрузку RAT, проверку версии Office и подключение к серверу C2. В статье подчеркивается эволюционирующий характер киберугроз и важность информирования и проактивной защиты от таких атак.
-----
В сообщении в блоге освещалась недавняя киберугроза, связанная с вредоносным документом, замаскированным под отчет о результатах выборов в Индии, который на самом деле содержал полезную информацию под названием "Crimson RAT". Crimson RAT, обычно ассоциируемая с программой Transparent Tribe APT, представляет собой сложный инструмент, способный красть конфиденциальную информацию и учетные данные. Эта группа APT, которая, как полагают, действует за пределами Пакистана с 2013 года, занимается проникновением в дипломатические, оборонные и исследовательские структуры в Индии и Афганистане.
В данном случае объектом атаки был вредоносный код .docm-файл со встроенными файлами, включая полезную нагрузку Crimson RAT и документ с поддельными результатами выборов. В документе была проверена версия Office и расшифрованы встроенные файлы с использованием oleobject7, oleobject10 и oleobject11, каждый из которых содержал zip-файл в кодировке base64 с полезной нагрузкой RAT. Кроме того, было обнаружено, что файл Excel, замаскированный под университетскую программу, также содержит ту же самую Crimson RAT.
После заражения RAT приостанавливался примерно на 20 минут, прежде чем попытаться подключиться к серверу управления (C2) с жестко заданного домена и IP-адреса. Если соединение не удавалось, процесс завершался. При подключении к серверу C2 RAT будет получать команды и данные с определенными изменениями, внесенными перед выполнением, чтобы избежать нулевых команд.
В сообщении в блоге подчеркивалась эволюционирующая природа киберугроз, упоминались тактики обмана, используемые злоумышленниками для распространения вредоносных программ, например, маскировка их под законные документы, такие как результаты выборов. Была подчеркнута важность информированности и проактивности для защиты от таких атак. В сообщении рекомендовалось использовать надежные решения безопасности, такие как "K7 Total Security", для защиты от крыс и других угроз и подчеркивалась необходимость регулярных обновлений для обеспечения эффективной защиты устройств.
#ParsedReport #CompletenessLow
23-07-2024
Threat Actor Uses Fake CrowdStrike Recovery Manual to Deliver Unidentified Stealer
https://www.crowdstrike.com/blog/fake-recovery-manual-used-to-deliver-unidentified-stealer
Report completeness: Low
Threats:
Daolpu
TTPs:
Tactics: 4
Technics: 3
IOCs:
IP: 2
File: 2
Hash: 4
Soft:
Chrome
Algorithms:
sha256, base64
YARA: Found
23-07-2024
Threat Actor Uses Fake CrowdStrike Recovery Manual to Deliver Unidentified Stealer
https://www.crowdstrike.com/blog/fake-recovery-manual-used-to-deliver-unidentified-stealer
Report completeness: Low
Threats:
Daolpu
TTPs:
Tactics: 4
Technics: 3
IOCs:
IP: 2
File: 2
Hash: 4
Soft:
Chrome
Algorithms:
sha256, base64
YARA: Found
crowdstrike.com
Threat Actor Uses Fake Recovery Manual to Deliver Unidentified Stealer
Learn more about a Word document CrowdStrike Intelligence identified containing macros that download an unidentified stealer now tracked as Daolpu.
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Threat Actor Uses Fake CrowdStrike Recovery Manual to Deliver Unidentified Stealer https://www.crowdstrike.com/blog/fake-recovery-manual-used-to-deliver-unidentified-stealer Report completeness: Low Threats: Daolpu…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный документ Word, в который встроен макрос, запускает программу Daolpu stealer для извлечения конфиденциальной информации из браузеров Chrome и Mozilla, отправляя данные на сервер управления, используя библиотеку DLL в кодировке Base64 и жестко закодированный ключ Privatekey@2211#$.
-----
22 июля 2024 года CrowdStrike Intelligence обнаружила вредоносный документ Word, содержащий макросы, которые запускают недавно идентифицированную программу-похититель, известную как Daolpu. Документ был разработан для обмана пользователей, выдавая себя за руководство по восстановлению Microsoft, что указывает на преступные намерения, стоящие за его созданием. После активации Daolpu запускает завершение процесса Chrome с помощью команды taskkill /F /IM chrome.exe. Впоследствии вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему и файлы cookie браузера, как из браузеров Chrome, так и из Mozilla.
Daolpu работает за счет использования динамической компоновочной библиотеки (DLL) в кодировке Base64, которая при декодировании инициирует вредоносные действия злоумышленника. Украденные данные, включая данные для входа в систему и файлы cookie, временно хранятся в файле с именем result.txt, расположенном в каталоге %TMP% и удаленном после фильтрации. Процесс фильтрации включает передачу файла result.txt на определенный сервер управления (C2), доступный по адресу http://172.104.160.126:5000/Uploadss посредством HTTP POST-запроса.
Кроме того, полученные данные включают MAC-адрес системы и закодированный ключ, идентифицированный как Privatekey@2211#$. Этот ключ служит жестко запрограммированным элементом в процессе обмена данными между вредоносной программой и сервером C2. Чтобы помочь в выявлении подобных вредоносных действий и борьбе с ними, было разработано правило YARA для распознавания артефактов на базе хоста, связанных с описанной враждебной операцией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный документ Word, в который встроен макрос, запускает программу Daolpu stealer для извлечения конфиденциальной информации из браузеров Chrome и Mozilla, отправляя данные на сервер управления, используя библиотеку DLL в кодировке Base64 и жестко закодированный ключ Privatekey@2211#$.
-----
22 июля 2024 года CrowdStrike Intelligence обнаружила вредоносный документ Word, содержащий макросы, которые запускают недавно идентифицированную программу-похититель, известную как Daolpu. Документ был разработан для обмана пользователей, выдавая себя за руководство по восстановлению Microsoft, что указывает на преступные намерения, стоящие за его созданием. После активации Daolpu запускает завершение процесса Chrome с помощью команды taskkill /F /IM chrome.exe. Впоследствии вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему и файлы cookie браузера, как из браузеров Chrome, так и из Mozilla.
Daolpu работает за счет использования динамической компоновочной библиотеки (DLL) в кодировке Base64, которая при декодировании инициирует вредоносные действия злоумышленника. Украденные данные, включая данные для входа в систему и файлы cookie, временно хранятся в файле с именем result.txt, расположенном в каталоге %TMP% и удаленном после фильтрации. Процесс фильтрации включает передачу файла result.txt на определенный сервер управления (C2), доступный по адресу http://172.104.160.126:5000/Uploadss посредством HTTP POST-запроса.
Кроме того, полученные данные включают MAC-адрес системы и закодированный ключ, идентифицированный как Privatekey@2211#$. Этот ключ служит жестко запрограммированным элементом в процессе обмена данными между вредоносной программой и сервером C2. Чтобы помочь в выявлении подобных вредоносных действий и борьбе с ними, было разработано правило YARA для распознавания артефактов на базе хоста, связанных с описанной враждебной операцией.
#ParsedReport #CompletenessLow
23-07-2024
Attackers Abuse Swap File to Steal Credit Cards
https://blog.sucuri.net/2024/07/attackers-abuse-swap-file-to-steal-credit-cards.html
Report completeness: Low
Industry:
E-commerce
ChatGPT TTPs:
T1055, T1140, T1074
IOCs:
Domain: 1
File: 2
Soft:
curl, CPanel, WordPress
Algorithms:
base64
Languages:
php
23-07-2024
Attackers Abuse Swap File to Steal Credit Cards
https://blog.sucuri.net/2024/07/attackers-abuse-swap-file-to-steal-credit-cards.html
Report completeness: Low
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1055, T1140, T1074
IOCs:
Domain: 1
File: 2
Soft:
curl, CPanel, WordPress
Algorithms:
base64
Languages:
php
Sucuri Blog
Attackers Abuse Swap File to Steal Credit Cards
Attackers exploit a swap file to maintain a persistent credit card skimmer on a Magento e-commerce site. Learn how to spot indicators of compromise and mitigate risk.
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Attackers Abuse Swap File to Steal Credit Cards https://blog.sucuri.net/2024/07/attackers-abuse-swap-file-to-steal-credit-cards.html Report completeness: Low Industry: E-commerce ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что участники киберугроз используют файл подкачки для обеспечения постоянной защиты кредитных карт на сайте электронной коммерции Magento. Этот инцидент подчеркивает сложность атаки с использованием закодированных переменных и строк, устойчивость вредоносного ПО, несмотря на усилия по очистке, и важность надежных мер безопасности для предотвращения такого рода постоянных заражений вредоносным ПО. В нем также подчеркивается роль экспертов по кибербезопасности, таких как аналитик Мэтт из Sucuri, в выявлении и смягчении последствий таких атак, а также даются рекомендации по снижению рисков и повышению безопасности веб-сайтов.
-----
В недавнем инциденте, расследованном аналитиками по кибербезопасности, злоумышленники использовали файл подкачки для обеспечения постоянной защиты кредитных карт на сайте электронной коммерции Magento. Злоумышленники использовали сложную атаку на электронную коммерцию с использованием закодированных переменных и строк для скрытого сбора данных кредитной карты. Вредоносный скрипт, встроенный в исходный код страницы оформления заказа, использовал функцию ob_filter_callback для добавления скрипта-скиммера на веб-страницы, содержащие ключевое слово "checkout", запрошенное с помощью метода GET.
Попытки удалить вредоносное ПО путем замены зараженного файла и очистки кэшей оказались неэффективными, поскольку скрипт продолжал работать. Дальнейшая проверка показала, что вредоносное ПО присутствовало в файловой системе, несмотря на усилия по очистке. Стойкость вредоносного ПО объяснялась его способностью задерживаться в памяти и подключаться к файловым данным сеанса, что требовало перезапуска служб Apache, PHP и даже перезагрузки сервера для попытки удаления.
Важный прорыв произошел, когда аналитики обнаружили, что злоумышленники использовали файл подкачки, чтобы избежать обнаружения и сохранить вредоносное ПО. Удаление файла подкачки в конечном итоге привело к очистке исходного кода страницы оформления заказа. Этот инцидент подчеркнул важность надежных мер безопасности, которые выходят за рамки простого сканирования и очистки.
Чтобы снизить риск постоянного заражения вредоносными программами, рекомендуется ограничить доступ администратора, например, по протоколам sFTP, SSH, FTP и cPanel, доверенными IP-адресами. Внедрение брандмауэров веб-сайтов и обеспечение актуальности обновлений CMS и плагинов также являются важными шагами для предотвращения использования уязвимостей злоумышленниками. Компания Sucuri, занимающаяся кибербезопасностью, предлагает круглосуточную поддержку по удалению вредоносных программ и предоставляет ресурсы для обеспечения безопасности веб-сайтов.
Аналитик по кибербезопасности Мэтт из Sucuri, обладающий опытом в области управления серверами и удаления вредоносных программ, сыграл ключевую роль в выявлении и смягчении последствий этой сложной атаки. Его работа включает в себя изучение тенденций появления вредоносных программ и оказание помощи в усилиях по повышению безопасности веб-сайтов. Приверженность Мэтта кибербезопасности выходит за рамки работы, поскольку он также любит сочинять музыку и проводить время в своем саду.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что участники киберугроз используют файл подкачки для обеспечения постоянной защиты кредитных карт на сайте электронной коммерции Magento. Этот инцидент подчеркивает сложность атаки с использованием закодированных переменных и строк, устойчивость вредоносного ПО, несмотря на усилия по очистке, и важность надежных мер безопасности для предотвращения такого рода постоянных заражений вредоносным ПО. В нем также подчеркивается роль экспертов по кибербезопасности, таких как аналитик Мэтт из Sucuri, в выявлении и смягчении последствий таких атак, а также даются рекомендации по снижению рисков и повышению безопасности веб-сайтов.
-----
В недавнем инциденте, расследованном аналитиками по кибербезопасности, злоумышленники использовали файл подкачки для обеспечения постоянной защиты кредитных карт на сайте электронной коммерции Magento. Злоумышленники использовали сложную атаку на электронную коммерцию с использованием закодированных переменных и строк для скрытого сбора данных кредитной карты. Вредоносный скрипт, встроенный в исходный код страницы оформления заказа, использовал функцию ob_filter_callback для добавления скрипта-скиммера на веб-страницы, содержащие ключевое слово "checkout", запрошенное с помощью метода GET.
Попытки удалить вредоносное ПО путем замены зараженного файла и очистки кэшей оказались неэффективными, поскольку скрипт продолжал работать. Дальнейшая проверка показала, что вредоносное ПО присутствовало в файловой системе, несмотря на усилия по очистке. Стойкость вредоносного ПО объяснялась его способностью задерживаться в памяти и подключаться к файловым данным сеанса, что требовало перезапуска служб Apache, PHP и даже перезагрузки сервера для попытки удаления.
Важный прорыв произошел, когда аналитики обнаружили, что злоумышленники использовали файл подкачки, чтобы избежать обнаружения и сохранить вредоносное ПО. Удаление файла подкачки в конечном итоге привело к очистке исходного кода страницы оформления заказа. Этот инцидент подчеркнул важность надежных мер безопасности, которые выходят за рамки простого сканирования и очистки.
Чтобы снизить риск постоянного заражения вредоносными программами, рекомендуется ограничить доступ администратора, например, по протоколам sFTP, SSH, FTP и cPanel, доверенными IP-адресами. Внедрение брандмауэров веб-сайтов и обеспечение актуальности обновлений CMS и плагинов также являются важными шагами для предотвращения использования уязвимостей злоумышленниками. Компания Sucuri, занимающаяся кибербезопасностью, предлагает круглосуточную поддержку по удалению вредоносных программ и предоставляет ресурсы для обеспечения безопасности веб-сайтов.
Аналитик по кибербезопасности Мэтт из Sucuri, обладающий опытом в области управления серверами и удаления вредоносных программ, сыграл ключевую роль в выявлении и смягчении последствий этой сложной атаки. Его работа включает в себя изучение тенденций появления вредоносных программ и оказание помощи в усилиях по повышению безопасности веб-сайтов. Приверженность Мэтта кибербезопасности выходит за рамки работы, поскольку он также любит сочинять музыку и проводить время в своем саду.
#ParsedReport #CompletenessLow
23-07-2024
Sysdig Threat Research Team - Black Hat 2024
https://sysdig.com/blog/sysdig-threat-research-team-black-hat-2024
Report completeness: Low
Actors/Campaigns:
Scarleteel
Ambersquid
Threats:
Llmjacking_technique
Ssh-snake_tool
V-rebirth
Mirai
Regre_ssh_ion_vuln
Supply_chain_technique
Victims:
Cloud-hosted llm services, Video game streaming platforms, Aws accounts, Meson network nodes
Industry:
E-commerce, Financial, Entertainment
CVEs:
CVE-2008-4109 [Vulners]
CVSS V3.1: 5.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (le4.3p2, 1.2, 1.2.1, 1.2.2, 1.2.3)
CVE-2006-5051 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (le4.4)
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (<4.4, <9.8, 8.5)
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
T1078, T1090, T1082, T1068, T1133, T1556
IOCs:
Domain: 1
Soft:
MESON, AWS Bedrock, Confluence, Hadoop, Telegram, TikTok, AWS Amplify, AWS Fargate, SageMaker, Docker, have more...
Languages:
perl, javascript
23-07-2024
Sysdig Threat Research Team - Black Hat 2024
https://sysdig.com/blog/sysdig-threat-research-team-black-hat-2024
Report completeness: Low
Actors/Campaigns:
Scarleteel
Ambersquid
Threats:
Llmjacking_technique
Ssh-snake_tool
V-rebirth
Mirai
Regre_ssh_ion_vuln
Supply_chain_technique
Victims:
Cloud-hosted llm services, Video game streaming platforms, Aws accounts, Meson network nodes
Industry:
E-commerce, Financial, Entertainment
CVEs:
CVE-2008-4109 [Vulners]
CVSS V3.1: 5.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (le4.3p2, 1.2, 1.2.1, 1.2.2, 1.2.3)
CVE-2006-5051 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (le4.4)
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- openbsd openssh (<4.4, <9.8, 8.5)
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
do not use without manual checkT1078, T1090, T1082, T1068, T1133, T1556
IOCs:
Domain: 1
Soft:
MESON, AWS Bedrock, Confluence, Hadoop, Telegram, TikTok, AWS Amplify, AWS Fargate, SageMaker, Docker, have more...
Languages:
perl, javascript
Sysdig
Sysdig Threat Research Team - Black Hat 2024
The Sysdig Threat Research Team (TRT) is on a mission to help secure innovation at cloud speeds. A group of...
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Sysdig Threat Research Team - Black Hat 2024 https://sysdig.com/blog/sysdig-threat-research-team-black-hat-2024 Report completeness: Low Actors/Campaigns: Scarleteel Ambersquid Threats: Llmjacking_technique Ssh…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз Sysdig недавно выявила и устранила несколько серьезных киберугроз, включая такие атаки, как LLMjacking, SSH-Snake и ботнет Rebirth, а также уязвимости, такие как "regreSSHion" и бэкдор в пакете XZ Utils. Они направлены на обеспечение проактивной защиты от возникающих киберугроз и работают над эффективной защитой организаций путем выявления новых угроз и оперативного реагирования на уязвимости.
-----
Исследовательская группа Sysdig по изучению угроз (TRT) недавно выявила несколько серьезных киберугроз. Одной из таких угроз является LLMjacking - метод атаки, который использует украденные облачные учетные данные для атаки на сервисы large language model (LLM), размещенные в облаке. Имеющиеся данные свидетельствуют о том, что злоумышленники стремятся либо получить финансовую выгоду, либо получить данные об обучении в магистратуре.
Другой выявленной угрозой является SSH-Snake, самомодифицирующийся червь, который использует украденные учетные данные SSH для распространения по сетям. Злоумышленники активно используют SSH-Snake для наступательных операций, и есть основания полагать, что они используют известные уязвимости в Confluence для получения первоначального доступа.
TRT также обнаружила ботнет Rebirth, который использует DDoS-атаки как услугу на основе семейства вредоносных программ Mirai. Операторы этого ботнета в первую очередь нацелены на сообщество видеоигр, предлагая свои услуги через Telegram и интернет-магазин. Они предоставляют в аренду услуги по DDoS-атакам с помощью различных пакетов, стоимость которых начинается от 15 долларов, и рекламируют возможности ботнета потенциальным клиентам.
Кроме того, TRT предотвратила атаку, направленную на компрометацию аккаунтов AWS для майнинга криптовалют. Злоумышленники намеревались зарабатывать более 4000 долларов в день на майнинге криптовалют. TRT также обнаружила облачную операцию по криптоджекингу под названием AMBERSQUID, которая использовала сервисы AWS, такие как AWS Amplify и Amazon SageMaker, для использования ресурсов жертв и потенциально обходилась жертвам более чем в 10 000 долларов в день.
Кроме того, TRT выявила атаку, направленную на создание огромного количества узлов сети Meson с использованием скомпрометированных облачных учетных записей для получения финансовой выгоды. Злоумышленники использовали изображения контейнеров, которые выглядели легитимно, для осуществления своих вредоносных действий.
Что касается уязвимостей, TRT выделила CVE-2024-6387, критический дефект в сервере OpenSSH, получивший название "regreSSHion". Эта уязвимость затрагивает различные версии OpenSSH и связана с проблемой состояния гонки, которая может привести к удаленной эксплуатации.
Наконец, TRT также устранила CVE-2024-3094, бэкдор, обнаруженный в пакете XZ Utils, который влияет на аутентификацию SSHD. Эта уязвимость может обеспечить несанкционированный доступ к критически важным системам.
Sysdig стремится обеспечить проактивную защиту от возникающих киберугроз, включая аномальные действия с контейнерами, попытки несанкционированного доступа, уязвимости цепочки поставок, угрозы, связанные с использованием идентификационных данных, и требования соответствия. Команда работает над выявлением новых угроз, оперативным реагированием на уязвимости и обновлением правил обнаружения для эффективной защиты организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз Sysdig недавно выявила и устранила несколько серьезных киберугроз, включая такие атаки, как LLMjacking, SSH-Snake и ботнет Rebirth, а также уязвимости, такие как "regreSSHion" и бэкдор в пакете XZ Utils. Они направлены на обеспечение проактивной защиты от возникающих киберугроз и работают над эффективной защитой организаций путем выявления новых угроз и оперативного реагирования на уязвимости.
-----
Исследовательская группа Sysdig по изучению угроз (TRT) недавно выявила несколько серьезных киберугроз. Одной из таких угроз является LLMjacking - метод атаки, который использует украденные облачные учетные данные для атаки на сервисы large language model (LLM), размещенные в облаке. Имеющиеся данные свидетельствуют о том, что злоумышленники стремятся либо получить финансовую выгоду, либо получить данные об обучении в магистратуре.
Другой выявленной угрозой является SSH-Snake, самомодифицирующийся червь, который использует украденные учетные данные SSH для распространения по сетям. Злоумышленники активно используют SSH-Snake для наступательных операций, и есть основания полагать, что они используют известные уязвимости в Confluence для получения первоначального доступа.
TRT также обнаружила ботнет Rebirth, который использует DDoS-атаки как услугу на основе семейства вредоносных программ Mirai. Операторы этого ботнета в первую очередь нацелены на сообщество видеоигр, предлагая свои услуги через Telegram и интернет-магазин. Они предоставляют в аренду услуги по DDoS-атакам с помощью различных пакетов, стоимость которых начинается от 15 долларов, и рекламируют возможности ботнета потенциальным клиентам.
Кроме того, TRT предотвратила атаку, направленную на компрометацию аккаунтов AWS для майнинга криптовалют. Злоумышленники намеревались зарабатывать более 4000 долларов в день на майнинге криптовалют. TRT также обнаружила облачную операцию по криптоджекингу под названием AMBERSQUID, которая использовала сервисы AWS, такие как AWS Amplify и Amazon SageMaker, для использования ресурсов жертв и потенциально обходилась жертвам более чем в 10 000 долларов в день.
Кроме того, TRT выявила атаку, направленную на создание огромного количества узлов сети Meson с использованием скомпрометированных облачных учетных записей для получения финансовой выгоды. Злоумышленники использовали изображения контейнеров, которые выглядели легитимно, для осуществления своих вредоносных действий.
Что касается уязвимостей, TRT выделила CVE-2024-6387, критический дефект в сервере OpenSSH, получивший название "regreSSHion". Эта уязвимость затрагивает различные версии OpenSSH и связана с проблемой состояния гонки, которая может привести к удаленной эксплуатации.
Наконец, TRT также устранила CVE-2024-3094, бэкдор, обнаруженный в пакете XZ Utils, который влияет на аутентификацию SSHD. Эта уязвимость может обеспечить несанкционированный доступ к критически важным системам.
Sysdig стремится обеспечить проактивную защиту от возникающих киберугроз, включая аномальные действия с контейнерами, попытки несанкционированного доступа, уязвимости цепочки поставок, угрозы, связанные с использованием идентификационных данных, и требования соответствия. Команда работает над выявлением новых угроз, оперативным реагированием на уязвимости и обновлением правил обнаружения для эффективной защиты организаций.
#ParsedReport #CompletenessLow
22-07-2024
EvilVideo: The Zero-Day Vulnerability in Telegram for Android
https://www.secureblink.com/cyber-security-news/evil-video-the-zero-day-vulnerability-in-telegram-for-android
Report completeness: Low
Threats:
Evilvideo_vuln
Spymax
TTPs:
Tactics: 4
Technics: 2
IOCs:
Domain: 1
IP: 1
Hash: 1
Soft:
Telegram, Android, Android/
Languages:
python
22-07-2024
EvilVideo: The Zero-Day Vulnerability in Telegram for Android
https://www.secureblink.com/cyber-security-news/evil-video-the-zero-day-vulnerability-in-telegram-for-android
Report completeness: Low
Threats:
Evilvideo_vuln
Spymax
TTPs:
Tactics: 4
Technics: 2
IOCs:
Domain: 1
IP: 1
Hash: 1
Soft:
Telegram, Android, Android/
Languages:
python
Secureblink
EvilVideo: The Zero-Day Vulnerability in Telegram for Android
Discover the EvilVideo zeroday flaw in Telegram for Android, its exploitation, and mitigation. Stay safe with detailed technical insights and recommendations.