CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2024 Sysdig Threat Research Team - Black Hat 2024 https://sysdig.com/blog/sysdig-threat-research-team-black-hat-2024 Report completeness: Low Actors/Campaigns: Scarleteel Ambersquid Threats: Llmjacking_technique Ssh…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз Sysdig недавно выявила и устранила несколько серьезных киберугроз, включая такие атаки, как LLMjacking, SSH-Snake и ботнет Rebirth, а также уязвимости, такие как "regreSSHion" и бэкдор в пакете XZ Utils. Они направлены на обеспечение проактивной защиты от возникающих киберугроз и работают над эффективной защитой организаций путем выявления новых угроз и оперативного реагирования на уязвимости.
-----
Исследовательская группа Sysdig по изучению угроз (TRT) недавно выявила несколько серьезных киберугроз. Одной из таких угроз является LLMjacking - метод атаки, который использует украденные облачные учетные данные для атаки на сервисы large language model (LLM), размещенные в облаке. Имеющиеся данные свидетельствуют о том, что злоумышленники стремятся либо получить финансовую выгоду, либо получить данные об обучении в магистратуре.
Другой выявленной угрозой является SSH-Snake, самомодифицирующийся червь, который использует украденные учетные данные SSH для распространения по сетям. Злоумышленники активно используют SSH-Snake для наступательных операций, и есть основания полагать, что они используют известные уязвимости в Confluence для получения первоначального доступа.
TRT также обнаружила ботнет Rebirth, который использует DDoS-атаки как услугу на основе семейства вредоносных программ Mirai. Операторы этого ботнета в первую очередь нацелены на сообщество видеоигр, предлагая свои услуги через Telegram и интернет-магазин. Они предоставляют в аренду услуги по DDoS-атакам с помощью различных пакетов, стоимость которых начинается от 15 долларов, и рекламируют возможности ботнета потенциальным клиентам.
Кроме того, TRT предотвратила атаку, направленную на компрометацию аккаунтов AWS для майнинга криптовалют. Злоумышленники намеревались зарабатывать более 4000 долларов в день на майнинге криптовалют. TRT также обнаружила облачную операцию по криптоджекингу под названием AMBERSQUID, которая использовала сервисы AWS, такие как AWS Amplify и Amazon SageMaker, для использования ресурсов жертв и потенциально обходилась жертвам более чем в 10 000 долларов в день.
Кроме того, TRT выявила атаку, направленную на создание огромного количества узлов сети Meson с использованием скомпрометированных облачных учетных записей для получения финансовой выгоды. Злоумышленники использовали изображения контейнеров, которые выглядели легитимно, для осуществления своих вредоносных действий.
Что касается уязвимостей, TRT выделила CVE-2024-6387, критический дефект в сервере OpenSSH, получивший название "regreSSHion". Эта уязвимость затрагивает различные версии OpenSSH и связана с проблемой состояния гонки, которая может привести к удаленной эксплуатации.
Наконец, TRT также устранила CVE-2024-3094, бэкдор, обнаруженный в пакете XZ Utils, который влияет на аутентификацию SSHD. Эта уязвимость может обеспечить несанкционированный доступ к критически важным системам.
Sysdig стремится обеспечить проактивную защиту от возникающих киберугроз, включая аномальные действия с контейнерами, попытки несанкционированного доступа, уязвимости цепочки поставок, угрозы, связанные с использованием идентификационных данных, и требования соответствия. Команда работает над выявлением новых угроз, оперативным реагированием на уязвимости и обновлением правил обнаружения для эффективной защиты организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз Sysdig недавно выявила и устранила несколько серьезных киберугроз, включая такие атаки, как LLMjacking, SSH-Snake и ботнет Rebirth, а также уязвимости, такие как "regreSSHion" и бэкдор в пакете XZ Utils. Они направлены на обеспечение проактивной защиты от возникающих киберугроз и работают над эффективной защитой организаций путем выявления новых угроз и оперативного реагирования на уязвимости.
-----
Исследовательская группа Sysdig по изучению угроз (TRT) недавно выявила несколько серьезных киберугроз. Одной из таких угроз является LLMjacking - метод атаки, который использует украденные облачные учетные данные для атаки на сервисы large language model (LLM), размещенные в облаке. Имеющиеся данные свидетельствуют о том, что злоумышленники стремятся либо получить финансовую выгоду, либо получить данные об обучении в магистратуре.
Другой выявленной угрозой является SSH-Snake, самомодифицирующийся червь, который использует украденные учетные данные SSH для распространения по сетям. Злоумышленники активно используют SSH-Snake для наступательных операций, и есть основания полагать, что они используют известные уязвимости в Confluence для получения первоначального доступа.
TRT также обнаружила ботнет Rebirth, который использует DDoS-атаки как услугу на основе семейства вредоносных программ Mirai. Операторы этого ботнета в первую очередь нацелены на сообщество видеоигр, предлагая свои услуги через Telegram и интернет-магазин. Они предоставляют в аренду услуги по DDoS-атакам с помощью различных пакетов, стоимость которых начинается от 15 долларов, и рекламируют возможности ботнета потенциальным клиентам.
Кроме того, TRT предотвратила атаку, направленную на компрометацию аккаунтов AWS для майнинга криптовалют. Злоумышленники намеревались зарабатывать более 4000 долларов в день на майнинге криптовалют. TRT также обнаружила облачную операцию по криптоджекингу под названием AMBERSQUID, которая использовала сервисы AWS, такие как AWS Amplify и Amazon SageMaker, для использования ресурсов жертв и потенциально обходилась жертвам более чем в 10 000 долларов в день.
Кроме того, TRT выявила атаку, направленную на создание огромного количества узлов сети Meson с использованием скомпрометированных облачных учетных записей для получения финансовой выгоды. Злоумышленники использовали изображения контейнеров, которые выглядели легитимно, для осуществления своих вредоносных действий.
Что касается уязвимостей, TRT выделила CVE-2024-6387, критический дефект в сервере OpenSSH, получивший название "regreSSHion". Эта уязвимость затрагивает различные версии OpenSSH и связана с проблемой состояния гонки, которая может привести к удаленной эксплуатации.
Наконец, TRT также устранила CVE-2024-3094, бэкдор, обнаруженный в пакете XZ Utils, который влияет на аутентификацию SSHD. Эта уязвимость может обеспечить несанкционированный доступ к критически важным системам.
Sysdig стремится обеспечить проактивную защиту от возникающих киберугроз, включая аномальные действия с контейнерами, попытки несанкционированного доступа, уязвимости цепочки поставок, угрозы, связанные с использованием идентификационных данных, и требования соответствия. Команда работает над выявлением новых угроз, оперативным реагированием на уязвимости и обновлением правил обнаружения для эффективной защиты организаций.
#ParsedReport #CompletenessLow
22-07-2024
EvilVideo: The Zero-Day Vulnerability in Telegram for Android
https://www.secureblink.com/cyber-security-news/evil-video-the-zero-day-vulnerability-in-telegram-for-android
Report completeness: Low
Threats:
Evilvideo_vuln
Spymax
TTPs:
Tactics: 4
Technics: 2
IOCs:
Domain: 1
IP: 1
Hash: 1
Soft:
Telegram, Android, Android/
Languages:
python
22-07-2024
EvilVideo: The Zero-Day Vulnerability in Telegram for Android
https://www.secureblink.com/cyber-security-news/evil-video-the-zero-day-vulnerability-in-telegram-for-android
Report completeness: Low
Threats:
Evilvideo_vuln
Spymax
TTPs:
Tactics: 4
Technics: 2
IOCs:
Domain: 1
IP: 1
Hash: 1
Soft:
Telegram, Android, Android/
Languages:
python
Secureblink
EvilVideo: The Zero-Day Vulnerability in Telegram for Android
Discover the EvilVideo zeroday flaw in Telegram for Android, its exploitation, and mitigation. Stay safe with detailed technical insights and recommendations.
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2024 EvilVideo: The Zero-Day Vulnerability in Telegram for Android https://www.secureblink.com/cyber-security-news/evil-video-the-zero-day-vulnerability-in-telegram-for-android Report completeness: Low Threats: Evilvideo_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и воздействии эксплойта нулевого дня EvilVideo, нацеленного на Telegram для Android, включая подробную информацию об уязвимости, методах ее распространения и выполнения, связанных с этим рисках для пользователей и рекомендуемых мерах по их устранению. Кроме того, в тексте подчеркивается важность анализа и понимания таких эксплойтов для совершенствования методов обеспечения кибербезопасности и защиты от возникающих угроз в киберпространстве.
-----
Уязвимость нулевого дня EvilVideo в Telegram для Android, обнаруженная аналитиком Ancryno, позволяла злоумышленникам отправлять вредоносные APK-файлы, замаскированные под видеофайлы, с помощью специально созданных сообщений.
Эксплойт использовал API Telegram, чтобы обманом заставить пользователей загружать и устанавливать вредоносный APK-файл, создавая значительную угрозу для получателей.
Несмотря на то, что эксплойт был помечен как "работающий в один клик", на самом деле он требовал многократного взаимодействия с пользователем, что снижало вероятность успеха атак.
ESET обнаружила сервер управления, связанный с вредоносными файлами APK, с доменом C2 "infinityhackscharan.ddns.net.".
Вредоносные APK-файлы маскировались под законные приложения, такие как Avast Antivirus и "xHamster Premium Mod", что указывает на попытку обмануть пользователей.
Эксплойт выявил риски, связанные с уязвимостями нулевого дня в таких коммуникационных платформах, как Telegram, и подчеркнул важность упреждающих мер безопасности для пользователей и организаций.
Специалисты по безопасности могут извлечь пользу из анализа технических деталей эксплойта, чтобы лучше понять тактику участников угроз и разработать эффективные стратегии их устранения.
Рекомендации для пользователей и организаций включают в себя осторожность при получении неожиданных сообщений, содержащих видеофайлы, отключение автоматической загрузки медиафайлов в настройках Telegram и избежание взаимодействия с подозрительными сообщениями или файлами из неизвестных источников.
Регулярные оценки безопасности, обновления программного обеспечения и соблюдение передовых методов обеспечения безопасности необходимы для снижения риска стать жертвой эксплойтов, нацеленных на известные уязвимости.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и воздействии эксплойта нулевого дня EvilVideo, нацеленного на Telegram для Android, включая подробную информацию об уязвимости, методах ее распространения и выполнения, связанных с этим рисках для пользователей и рекомендуемых мерах по их устранению. Кроме того, в тексте подчеркивается важность анализа и понимания таких эксплойтов для совершенствования методов обеспечения кибербезопасности и защиты от возникающих угроз в киберпространстве.
-----
Уязвимость нулевого дня EvilVideo в Telegram для Android, обнаруженная аналитиком Ancryno, позволяла злоумышленникам отправлять вредоносные APK-файлы, замаскированные под видеофайлы, с помощью специально созданных сообщений.
Эксплойт использовал API Telegram, чтобы обманом заставить пользователей загружать и устанавливать вредоносный APK-файл, создавая значительную угрозу для получателей.
Несмотря на то, что эксплойт был помечен как "работающий в один клик", на самом деле он требовал многократного взаимодействия с пользователем, что снижало вероятность успеха атак.
ESET обнаружила сервер управления, связанный с вредоносными файлами APK, с доменом C2 "infinityhackscharan.ddns.net.".
Вредоносные APK-файлы маскировались под законные приложения, такие как Avast Antivirus и "xHamster Premium Mod", что указывает на попытку обмануть пользователей.
Эксплойт выявил риски, связанные с уязвимостями нулевого дня в таких коммуникационных платформах, как Telegram, и подчеркнул важность упреждающих мер безопасности для пользователей и организаций.
Специалисты по безопасности могут извлечь пользу из анализа технических деталей эксплойта, чтобы лучше понять тактику участников угроз и разработать эффективные стратегии их устранения.
Рекомендации для пользователей и организаций включают в себя осторожность при получении неожиданных сообщений, содержащих видеофайлы, отключение автоматической загрузки медиафайлов в настройках Telegram и избежание взаимодействия с подозрительными сообщениями или файлами из неизвестных источников.
Регулярные оценки безопасности, обновления программного обеспечения и соблюдение передовых методов обеспечения безопасности необходимы для снижения риска стать жертвой эксплойтов, нацеленных на известные уязвимости.
#ParsedReport #CompletenessMedium
23-07-2024
BORN Group Supply Chain Breach: In-Depth Analysis of Intelbroker's Jenkins Exploitation
https://www.cloudsek.com/blog/born-group-supply-chain-breach-in-depth-analysis-of-intelbrokers-jenkins-exploitation
Report completeness: Medium
Actors/Campaigns:
Cyberniggers (motivation: cyber_criminal, financially_motivated)
Threats:
Supply_chain_technique
Endurance
Victims:
Born group, E-commerce client, 196,000 individuals
Industry:
Transport, Government, E-commerce, Telco, Financial
Geo:
Ireland, Egypt
CVEs:
CVE-2024-23897 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jenkins (<2.426.3, <2.442)
ChatGPT TTPs:
T1190, T1078, T1486
IOCs:
Domain: 4
Hash: 5
Soft:
Jenkins
Algorithms:
sha256
23-07-2024
BORN Group Supply Chain Breach: In-Depth Analysis of Intelbroker's Jenkins Exploitation
https://www.cloudsek.com/blog/born-group-supply-chain-breach-in-depth-analysis-of-intelbrokers-jenkins-exploitation
Report completeness: Medium
Actors/Campaigns:
Cyberniggers (motivation: cyber_criminal, financially_motivated)
Threats:
Supply_chain_technique
Endurance
Victims:
Born group, E-commerce client, 196,000 individuals
Industry:
Transport, Government, E-commerce, Telco, Financial
Geo:
Ireland, Egypt
CVEs:
CVE-2024-23897 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jenkins (<2.426.3, <2.442)
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1486
IOCs:
Domain: 4
Hash: 5
Soft:
Jenkins
Algorithms:
sha256
Cloudsek
BORN Group Supply Chain Breach: In-Depth Analysis of Intelbroker's Jenkins Exploitation | CloudSEK
An in-depth analysis of the BORN Group supply chain breach, where IntelBroker exploited a Jenkins vulnerability to exfiltrate sensitive data, impacting multiple global clients
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2024 BORN Group Supply Chain Breach: In-Depth Analysis of Intelbroker's Jenkins Exploitation https://www.cloudsek.com/blog/born-group-supply-chain-breach-in-depth-analysis-of-intelbrokers-jenkins-exploitation Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что нарушение цепочки поставок BORN Group, организованное злоумышленником Intelbroker, привело к использованию уязвимостей в системах BORN Group, что привело к утечке конфиденциальных данных от нескольких клиентов по всему миру. Intelbroker - это очень активный участник киберпреступлений, мотивированный финансовой выгодой, специализирующийся на киберпреступной деятельности, такой как утечка данных и вымогательство. Злоумышленник использует различные тактики, включая использование уязвимостей Jenkins, для компрометации организаций в различных секторах и получения прибыли от украденных данных. Организациям рекомендуется активно отслеживать такие угрозы и защищаться от них, чтобы повысить уровень кибербезопасности и снизить риски атак на цепочки поставок.
-----
Группа компаний BORN столкнулась с нарушением цепочки поставок, организованным злоумышленником Intelbroker из-за уязвимости Jenkins.
Конфиденциальные данные, включая исходный код и учетные данные для доступа, были получены от множества клиентов по всему миру, что повлияло на различные организации.
Компания Intelbroker взломала активную учетную запись хранилища больших двоичных объектов Azure и раскрыла личную информацию примерно 196 000 человек, получив доступ к базе данных Market.
Вектор атаки включал использование Jenkins и уязвимости локального доступа к файлам для получения доступа к SSH-ключам, репозиториям GitHub и другим системам.
Intelbroker - это финансово мотивированный участник борьбы с электронной преступностью, действующий с октября 2022 года, специализирующийся на утечках данных, вымогательстве и выступающий в качестве брокера доступа, нацеленного на организации из различных секторов.
Злоумышленник разработал программу-вымогатель "Endurance", которая часто атакует организации через незащищенные серверы Jenkins, демонстрируя адаптивность к компрометирующим сетям.
Защита организации должна включать в себя упреждающий мониторинг угроз из темного Интернета с использованием таких инструментов, как CloudSEK XVigil, для повышения уровня кибербезопасности и снижения рисков атак на цепочки поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что нарушение цепочки поставок BORN Group, организованное злоумышленником Intelbroker, привело к использованию уязвимостей в системах BORN Group, что привело к утечке конфиденциальных данных от нескольких клиентов по всему миру. Intelbroker - это очень активный участник киберпреступлений, мотивированный финансовой выгодой, специализирующийся на киберпреступной деятельности, такой как утечка данных и вымогательство. Злоумышленник использует различные тактики, включая использование уязвимостей Jenkins, для компрометации организаций в различных секторах и получения прибыли от украденных данных. Организациям рекомендуется активно отслеживать такие угрозы и защищаться от них, чтобы повысить уровень кибербезопасности и снизить риски атак на цепочки поставок.
-----
Группа компаний BORN столкнулась с нарушением цепочки поставок, организованным злоумышленником Intelbroker из-за уязвимости Jenkins.
Конфиденциальные данные, включая исходный код и учетные данные для доступа, были получены от множества клиентов по всему миру, что повлияло на различные организации.
Компания Intelbroker взломала активную учетную запись хранилища больших двоичных объектов Azure и раскрыла личную информацию примерно 196 000 человек, получив доступ к базе данных Market.
Вектор атаки включал использование Jenkins и уязвимости локального доступа к файлам для получения доступа к SSH-ключам, репозиториям GitHub и другим системам.
Intelbroker - это финансово мотивированный участник борьбы с электронной преступностью, действующий с октября 2022 года, специализирующийся на утечках данных, вымогательстве и выступающий в качестве брокера доступа, нацеленного на организации из различных секторов.
Злоумышленник разработал программу-вымогатель "Endurance", которая часто атакует организации через незащищенные серверы Jenkins, демонстрируя адаптивность к компрометирующим сетям.
Защита организации должна включать в себя упреждающий мониторинг угроз из темного Интернета с использованием таких инструментов, как CloudSEK XVigil, для повышения уровня кибербезопасности и снижения рисков атак на цепочки поставок.
#ParsedReport #CompletenessLow
21-07-2024
Snake hunting: how to detect exploitation of vulnerabilities from the arsenal of the Shedding Zmiy group
https://rt-solar.ru/solar-4rays/blog/4527
Report completeness: Low
Actors/Campaigns:
Shedding_zmiy (motivation: cyber_criminal)
Threats:
Spring4shell
Log4shell_vuln
Serpent
Printnightmare_vuln
Pkexec_tool
Proxyshell_vuln
Owassrf
CVEs:
CVE-2024-23897 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jenkins (<2.426.3, <2.442)
CVE-2022-37042 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
CVE-2023-36745 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2016, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1203, T1068, T1071.001, T1190, T1070.004, T1499.004, T1003.008
IOCs:
File: 5
Path: 2
Soft:
Zimbra, NET Framework, JetBrains TeamCity, TeamCity, Windows Print Spooler, Microsoft Exchange Server, Zimbra Collaboration Suite, Confluence, ActiveMQ, Jenkins, have more...
Algorithms:
zip
Languages:
powershell, java
Links:
21-07-2024
Snake hunting: how to detect exploitation of vulnerabilities from the arsenal of the Shedding Zmiy group
https://rt-solar.ru/solar-4rays/blog/4527
Report completeness: Low
Actors/Campaigns:
Shedding_zmiy (motivation: cyber_criminal)
Threats:
Spring4shell
Log4shell_vuln
Serpent
Printnightmare_vuln
Pkexec_tool
Proxyshell_vuln
Owassrf
CVEs:
CVE-2024-23897 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jenkins (<2.426.3, <2.442)
CVE-2022-37042 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
CVE-2023-36745 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2016, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1203, T1068, T1071.001, T1190, T1070.004, T1499.004, T1003.008
IOCs:
File: 5
Path: 2
Soft:
Zimbra, NET Framework, JetBrains TeamCity, TeamCity, Windows Print Spooler, Microsoft Exchange Server, Zimbra Collaboration Suite, Confluence, ActiveMQ, Jenkins, have more...
Algorithms:
zip
Languages:
powershell, java
Links:
https://github.com/EmergingThreats/log4shell-detectionhttps://github.com/volexity/threat-intel/tree/main/2022/2022-08-10%20Mass%20exploitation%20of%20(Un)authenticated%20Zimbra%20RCE%20CVE-2022-27925https://github.com/mandiant/SilkETWrt-solar.ru
Охота на змея: как обнаруживать эксплуатацию уязвимостей из арсенала группировки Shedding Zmiy
Делимся своим опытом разработки детектирующей логики, позволяющей своевременно выявлять эксплуатацию уязвимостей, которые злоумышленники использовали, действуя в атакованной инфраструктуре.
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 Snake hunting: how to detect exploitation of vulnerabilities from the arsenal of the Shedding Zmiy group https://rt-solar.ru/solar-4rays/blog/4527 Report completeness: Low Actors/Campaigns: Shedding_zmiy (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Shedding Zmiy использует уязвимости в различных системах, таких как Microsoft-Windows-PrintService, Microsoft Exchange, Zimbra, Polkit и ProxyShell. В ходе обсуждения рассматриваются конкретные CVE, методы атак, а также важность своевременных обновлений, аудитов безопасности и мероприятий по мониторингу для снижения рисков, связанных с этими уязвимостями.
-----
Текст излагается ряд уязвимостей, эксплуатируемых Shedding Zmiy, ориентируясь на конкретные события, связанные с Microsoft-ОС Windows-printservice и идентификаторы CVE таких как CVE-2022-27925, уязвимость CVE-2022-37042, уязвимость CVE-2021-1675, уязвимость CVE-2021-4034, уязвимость CVE-2021-34473, уязвимость CVE-2022-34721, уязвимость CVE-2023-22527, уязвимость CVE-2023-36745, уязвимость CVE-2024-23897, и CVE-2024-27198-РПП. Одна из обсуждаемых ключевых уязвимостей связана с десериализацией в Microsoft Exchange, которая позволяет злоумышленникам выполнять произвольный код в обход мер безопасности. Атака включает загрузку вредоносной сборки .NET посредством специально созданного HTTP-запроса к серверу Exchange.
Кроме того, особое внимание уделяется уязвимостям в Zimbra, причем определенные версии могут быть подвержены удаленному выполнению кода путем размещения вредоносных JSP-файлов в общедоступном каталоге. В тексте также упоминается уязвимость в Polkit (PolicyKit), связанная с повреждением памяти, позволяющая повысить локальные привилегии путем выполнения команд с повышенными привилегиями.
Обсуждение распространяется на уязвимости ProxyShell в Microsoft Exchange Server, подчеркивая важность мониторинга действий webshell и потенциальных попыток использования с использованием методов SSRF для получения удаленных сеансов PowerShell. Кроме того, даются рекомендации по мониторингу журналов Exchange для выявления конкретных шаблонов запросов, указывающих на уязвимости ProxyShell.
Подчеркивается важность своевременного обновления инфраструктуры и регулярных проверок безопасности для снижения рисков, связанных с известными уязвимостями. Предлагаются рекомендации по мониторингу действий сети и хостинга для более эффективного выявления потенциальных попыток эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Shedding Zmiy использует уязвимости в различных системах, таких как Microsoft-Windows-PrintService, Microsoft Exchange, Zimbra, Polkit и ProxyShell. В ходе обсуждения рассматриваются конкретные CVE, методы атак, а также важность своевременных обновлений, аудитов безопасности и мероприятий по мониторингу для снижения рисков, связанных с этими уязвимостями.
-----
Текст излагается ряд уязвимостей, эксплуатируемых Shedding Zmiy, ориентируясь на конкретные события, связанные с Microsoft-ОС Windows-printservice и идентификаторы CVE таких как CVE-2022-27925, уязвимость CVE-2022-37042, уязвимость CVE-2021-1675, уязвимость CVE-2021-4034, уязвимость CVE-2021-34473, уязвимость CVE-2022-34721, уязвимость CVE-2023-22527, уязвимость CVE-2023-36745, уязвимость CVE-2024-23897, и CVE-2024-27198-РПП. Одна из обсуждаемых ключевых уязвимостей связана с десериализацией в Microsoft Exchange, которая позволяет злоумышленникам выполнять произвольный код в обход мер безопасности. Атака включает загрузку вредоносной сборки .NET посредством специально созданного HTTP-запроса к серверу Exchange.
Кроме того, особое внимание уделяется уязвимостям в Zimbra, причем определенные версии могут быть подвержены удаленному выполнению кода путем размещения вредоносных JSP-файлов в общедоступном каталоге. В тексте также упоминается уязвимость в Polkit (PolicyKit), связанная с повреждением памяти, позволяющая повысить локальные привилегии путем выполнения команд с повышенными привилегиями.
Обсуждение распространяется на уязвимости ProxyShell в Microsoft Exchange Server, подчеркивая важность мониторинга действий webshell и потенциальных попыток использования с использованием методов SSRF для получения удаленных сеансов PowerShell. Кроме того, даются рекомендации по мониторингу журналов Exchange для выявления конкретных шаблонов запросов, указывающих на уязвимости ProxyShell.
Подчеркивается важность своевременного обновления инфраструктуры и регулярных проверок безопасности для снижения рисков, связанных с известными уязвимостями. Предлагаются рекомендации по мониторингу действий сети и хостинга для более эффективного выявления потенциальных попыток эксплуатации.
Forwarded from INSECA Практические курсы по информационной безопасности
💥 Всем привет, у нас новый доклад 💥
Докладчик: Олег Скулкин, BI.ZONE
🎤 Тема выступления: "Треды, хеши два С2: чем на самом деле занимаются CTI-аналитики?"
Ранее заявленные доклады:
Докладчик: Сергей Куприн, CtrHack
🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"
👉В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.
Докладчики: Дмитрий Мин и Виктор Пронин, Гарда Технологии
🎤 Тема выступления: "Как работать с информацией Threat Intelligence с использованием открытых инструментов"
В своем докладе коллеги расскажут:
👉об опыте и идеях использования открытых инструментов для работы с разведданными на каждом этапе их жизненного цикла;
👉о проблемах, задачах и вызовах с которыми предстояло столкнуться при работе с разведдаными, используемыми инструментами и подходами.
Докладчик: Сергей Муралев, занимается управлением рисками ИБ в банке.
🎤 Тема выступления: "CTI с позиции рисков ИБ"
👉В своем докладе Сергей расскажет зачем заниматься CTI рисковикам, какую пользу это несёт в целом для компании и для безопасности отдельных инициатив бизнеса. А так же о влиянии на приоритизацию различных задач ИБ.
❗️Осталось еще два слота и будем выбирать дату для встречи.
Докладчик: Олег Скулкин, BI.ZONE
🎤 Тема выступления: "Треды, хеши два С2: чем на самом деле занимаются CTI-аналитики?"
Ранее заявленные доклады:
Докладчик: Сергей Куприн, CtrHack
🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"
👉В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.
Докладчики: Дмитрий Мин и Виктор Пронин, Гарда Технологии
🎤 Тема выступления: "Как работать с информацией Threat Intelligence с использованием открытых инструментов"
В своем докладе коллеги расскажут:
👉об опыте и идеях использования открытых инструментов для работы с разведданными на каждом этапе их жизненного цикла;
👉о проблемах, задачах и вызовах с которыми предстояло столкнуться при работе с разведдаными, используемыми инструментами и подходами.
Докладчик: Сергей Муралев, занимается управлением рисками ИБ в банке.
🎤 Тема выступления: "CTI с позиции рисков ИБ"
👉В своем докладе Сергей расскажет зачем заниматься CTI рисковикам, какую пользу это несёт в целом для компании и для безопасности отдельных инициатив бизнеса. А так же о влиянии на приоритизацию различных задач ИБ.
❗️Осталось еще два слота и будем выбирать дату для встречи.
#ParsedReport #CompletenessMedium
24-07-2024
Abusing BOINC: FakeUpdates Campaign Bundling Malware with Legitimate Software
https://arcticwolf.com/resources/blog/abusing-boinc-fakeupdates-campaign-bundling-malware-with-legitimate-software
Report completeness: Medium
Threats:
Socgholish_loader
Victims:
Boinc
Industry:
Education
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 7
Domain: 6
IP: 1
Registry: 1
Hash: 3
Soft:
curl, Windows registry
Algorithms:
base64, zip, xor, sha256
Languages:
powershell, php, javascript
24-07-2024
Abusing BOINC: FakeUpdates Campaign Bundling Malware with Legitimate Software
https://arcticwolf.com/resources/blog/abusing-boinc-fakeupdates-campaign-bundling-malware-with-legitimate-software
Report completeness: Medium
Threats:
Socgholish_loader
Victims:
Boinc
Industry:
Education
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 7
Domain: 6
IP: 1
Registry: 1
Hash: 3
Soft:
curl, Windows registry
Algorithms:
base64, zip, xor, sha256
Languages:
powershell, php, javascript
Arctic Wolf
Fake updates campaign abuses BOINC
A FakeUpdates campaign by threat actors is bundling malware with legitimate software through BOINC.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2024 Abusing BOINC: FakeUpdates Campaign Bundling Malware with Legitimate Software https://arcticwolf.com/resources/blog/abusing-boinc-fakeupdates-campaign-bundling-malware-with-legitimate-software Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе кампании кибератак, связанной с распространением вредоносной полезной нагрузки, замаскированной под программное обеспечение проекта BOINC. Злоумышленники использовали взломанный веб-сайт, связанный с SocGholish, для доставки полезной информации, которая включала в себя цепочку загрузок и запуск вредоносных скриптов. Целью кампании было обмануть пользователей, выдавая себя за законный проект и распространяя вредоносные двоичные файлы. Команда MDR из Arctic Wolf прервала кампанию, подчеркнув, что открытый исходный код BOINC используется во вредоносных целях. Исследователи подчеркнули необходимость продолжения исследований для противодействия растущим угрозам, исходящим от кампании SocGholish.
-----
В начале июля 2024 года Arctic Wolf обнаружил многочисленные вторжения, связанные с атаками SocGholish/FakeUpdate, которые привели к доставке, казалось бы, безобидной полезной нагрузки в виде загрузки второго этапа. Было обнаружено, что эта полезная нагрузка содержит программное обеспечение из проекта BOINC, которое представляет собой программное обеспечение с открытым исходным кодом, позволяющее пользователям использовать вычислительные мощности для научно-исследовательских проектов, ориентированных на сложные вычисления. Предоставление практически одинаковой полезной нагрузки нескольким пользователям доски объявлений BOINC предполагает проведение более масштабной скоординированной кампании.
Злоумышленникам удалось доставить вредоносную информацию через взломанный веб-сайт, связанный с SocGholish. Жертвой был загружен файл JavaScript с именем Update.js, который затем использовал запрос PowerShell Invoke-WebRequest для извлечения и выполнения сценария PowerShell с именем f15.svg из rzegzwre.top. Этот скрипт, в свою очередь, загружал дополнительный файл с помощью curl и запускал его с помощью PowerShell. Скрипт PowerShell содержал запутанный код и включал сжатый zip-архив с клиентом BOINC и файлами конфигурации. Злоумышленники маскировались под законный проект Rosetta@home, используя похожий домен и название проекта, для распространения своих вредоносных двоичных файлов.
Команда Arctic Wolf по управляемому обнаружению и реагированию (MDR) вмешалась до того, как злоумышленники смогли перейти к этапу действий по достижению целей, что ограничило глубину анализа их мотивов использования BOINC. Было подчеркнуто, что вторжение произошло не из-за уязвимости в BOINC; вместо этого злоумышленники использовали его открытый исходный код для развертывания мошеннических или поддельных проектов в целях обмана. Несмотря на прерывание цепочки вторжений, точные намерения, стоящие за установкой клиента BOINC, оставались неясными, поскольку трафик на сервер субъекта угрозы идентифицировать не удалось.
Акшай Сутар и Кристофер, старшие научные сотрудники Arctic Wolf Labs, руководили расследованием этих вторжений, используя свой опыт в области анализа угроз, техники обнаружения и анализа вредоносных программ. Они подчеркнули важность продолжающихся исследований для понимания и противодействия растущим угрозам, исходящим от кампании SocGholish. Кроме того, была упомянута информационно-разъяснительная работа с Университетом Беркли по поводу вредоносного использования BOINC, хотя ответа получено не было.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе кампании кибератак, связанной с распространением вредоносной полезной нагрузки, замаскированной под программное обеспечение проекта BOINC. Злоумышленники использовали взломанный веб-сайт, связанный с SocGholish, для доставки полезной информации, которая включала в себя цепочку загрузок и запуск вредоносных скриптов. Целью кампании было обмануть пользователей, выдавая себя за законный проект и распространяя вредоносные двоичные файлы. Команда MDR из Arctic Wolf прервала кампанию, подчеркнув, что открытый исходный код BOINC используется во вредоносных целях. Исследователи подчеркнули необходимость продолжения исследований для противодействия растущим угрозам, исходящим от кампании SocGholish.
-----
В начале июля 2024 года Arctic Wolf обнаружил многочисленные вторжения, связанные с атаками SocGholish/FakeUpdate, которые привели к доставке, казалось бы, безобидной полезной нагрузки в виде загрузки второго этапа. Было обнаружено, что эта полезная нагрузка содержит программное обеспечение из проекта BOINC, которое представляет собой программное обеспечение с открытым исходным кодом, позволяющее пользователям использовать вычислительные мощности для научно-исследовательских проектов, ориентированных на сложные вычисления. Предоставление практически одинаковой полезной нагрузки нескольким пользователям доски объявлений BOINC предполагает проведение более масштабной скоординированной кампании.
Злоумышленникам удалось доставить вредоносную информацию через взломанный веб-сайт, связанный с SocGholish. Жертвой был загружен файл JavaScript с именем Update.js, который затем использовал запрос PowerShell Invoke-WebRequest для извлечения и выполнения сценария PowerShell с именем f15.svg из rzegzwre.top. Этот скрипт, в свою очередь, загружал дополнительный файл с помощью curl и запускал его с помощью PowerShell. Скрипт PowerShell содержал запутанный код и включал сжатый zip-архив с клиентом BOINC и файлами конфигурации. Злоумышленники маскировались под законный проект Rosetta@home, используя похожий домен и название проекта, для распространения своих вредоносных двоичных файлов.
Команда Arctic Wolf по управляемому обнаружению и реагированию (MDR) вмешалась до того, как злоумышленники смогли перейти к этапу действий по достижению целей, что ограничило глубину анализа их мотивов использования BOINC. Было подчеркнуто, что вторжение произошло не из-за уязвимости в BOINC; вместо этого злоумышленники использовали его открытый исходный код для развертывания мошеннических или поддельных проектов в целях обмана. Несмотря на прерывание цепочки вторжений, точные намерения, стоящие за установкой клиента BOINC, оставались неясными, поскольку трафик на сервер субъекта угрозы идентифицировать не удалось.
Акшай Сутар и Кристофер, старшие научные сотрудники Arctic Wolf Labs, руководили расследованием этих вторжений, используя свой опыт в области анализа угроз, техники обнаружения и анализа вредоносных программ. Они подчеркнули важность продолжающихся исследований для понимания и противодействия растущим угрозам, исходящим от кампании SocGholish. Кроме того, была упомянута информационно-разъяснительная работа с Университетом Беркли по поводу вредоносного использования BOINC, хотя ответа получено не было.
#ParsedReport #CompletenessLow
24-07-2024
New FrostyGoop Malware Disrupts Ukraine's Energy Sector
https://www.secureblink.com/cyber-security-news/new-frosty-goop-malware-disrupts-ukraine-s-energy-sector
Report completeness: Low
Threats:
Frostygoop
Victims:
District energy company
Industry:
Energy, Ics
Geo:
Moscow, Ukraine
ChatGPT TTPs:
T0852, T1071, T1078
Languages:
golang
24-07-2024
New FrostyGoop Malware Disrupts Ukraine's Energy Sector
https://www.secureblink.com/cyber-security-news/new-frosty-goop-malware-disrupts-ukraine-s-energy-sector
Report completeness: Low
Threats:
Frostygoop
Victims:
District energy company
Industry:
Energy, Ics
Geo:
Moscow, Ukraine
ChatGPT TTPs:
do not use without manual checkT0852, T1071, T1078
Languages:
golang
Secureblink
New FrostyGoop Malware Disrupts Ukraine's Energy Sector
Discover how the FrostyGoop malware disrupted heating systems in Ukraine and the implications for industrial control systems worldwide. Learn key insights on securing your OT environment
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2024 New FrostyGoop Malware Disrupts Ukraine's Energy Sector https://www.secureblink.com/cyber-security-news/new-frosty-goop-malware-disrupts-ukraine-s-energy-sector Report completeness: Low Threats: Frostygoop Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа FrostyGoop была нацелена на районную энергетическую компанию во Львове, Украина, нарушив работу системы отопления с помощью манипуляций с протоколом Modbus TCP, используемым в операционных технологических средах. Атака привела к отключению отопления в сотнях зданий и выявила уязвимость протокола Modbus TCP в промышленных системах управления. Ситуационный центр кибербезопасности Украины сыграл решающую роль в расследовании атаки, и Dragos опубликовал подробный отчет о FrostyGoop, в котором подчеркивается уникальное использование протокола Modbus и необходимость усиления мер безопасности в среде ICS. Изначально злоумышленники получили доступ через уязвимость в маршрутизаторе Mikrotik, что продемонстрировало важность защиты сетевой инфраструктуры для предотвращения подобных киберугроз.
-----
Вредоносная программа FrostyGoop вызвала значительные сбои в работе районной энергетической компании во Львове, Украина, в январе 2024 года, что привело к двухдневному отключению отопления в сотнях многоквартирных домов. Целью этой атаки были контроллеры температуры, использующие протокол Modbus TCP, обычно используемый в средах операционной технологии (OT). Манипулируя этим протоколом, FrostyGoop заставил контроллеры неправильно отображать показания температуры, что привело к подаче холодной воды в здания вместо горячей воды в суровых зимних условиях.
Ситуационный центр кибербезопасности (CSSC) Украины сыграл решающую роль в выявлении и расследовании атаки, поделившись важными деталями с Dragos, известным поставщиком оперативных технологий защиты. Впоследствии Dragos опубликовал подробный отчет о FrostyGoop, в котором назвал его первой вредоносной программой, использующей промышленный протокол Modbus таким прямым образом. В отчете также отмечается, что FrostyGoop - это всего лишь девятая обнаруженная вредоносная программа, предназначенная специально для устройств промышленных систем управления (ICS).
Широкое использование протокола Modbus TCP в средах ICS, работающих через порт 502, делает его главной мишенью для атак, подобных FrostyGoop, из-за отсутствия надежных средств защиты. Вредоносная программа использует слабые места протокола для эффективного выполнения своей полезной нагрузки. FrostyGoop закодирован на Golang и взаимодействует с устройствами ICS по протоколу Modbus TCP, используя два файла конфигурации в формате JSON, которые обеспечивают немедленное или запланированное выполнение команд.
Злоумышленники получили первоначальный доступ к сети поставщика энергии, воспользовавшись уязвимостью в маршрутизаторе Mikrotik в апреле 2023 года, развернув веб-оболочку для передачи данных и дальнейшего доступа к сети. Впоследствии, к ноябрю 2023 года, они получили важные учетные данные для обеспечения безопасности и 22 января 2024 года запустили атаку FrostyGoop, используя соединение по протоколу туннелирования второго уровня (L2TP) с удаленного московского IP-адреса.
Отсутствие аутентификации и шифрования в протоколе Modbus TCP усугубляет его уязвимость, позволяя вредоносным программам, таким как FrostyGoop, легко использовать незащищенные устройства. Для повышения безопасности и защиты от подобных угроз организациям, управляющим средами ICS, рекомендуется обеспечить недоступность устройств, подключенных к Modbus, из Интернета, использовать различные методы проверки, защищать передаваемые данные с помощью виртуальных частных сетей (VPN) и протоколов шифрования, а также осуществлять регулярный мониторинг сред ICS для обнаружения и реагирования. быстро реагируйте на угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа FrostyGoop была нацелена на районную энергетическую компанию во Львове, Украина, нарушив работу системы отопления с помощью манипуляций с протоколом Modbus TCP, используемым в операционных технологических средах. Атака привела к отключению отопления в сотнях зданий и выявила уязвимость протокола Modbus TCP в промышленных системах управления. Ситуационный центр кибербезопасности Украины сыграл решающую роль в расследовании атаки, и Dragos опубликовал подробный отчет о FrostyGoop, в котором подчеркивается уникальное использование протокола Modbus и необходимость усиления мер безопасности в среде ICS. Изначально злоумышленники получили доступ через уязвимость в маршрутизаторе Mikrotik, что продемонстрировало важность защиты сетевой инфраструктуры для предотвращения подобных киберугроз.
-----
Вредоносная программа FrostyGoop вызвала значительные сбои в работе районной энергетической компании во Львове, Украина, в январе 2024 года, что привело к двухдневному отключению отопления в сотнях многоквартирных домов. Целью этой атаки были контроллеры температуры, использующие протокол Modbus TCP, обычно используемый в средах операционной технологии (OT). Манипулируя этим протоколом, FrostyGoop заставил контроллеры неправильно отображать показания температуры, что привело к подаче холодной воды в здания вместо горячей воды в суровых зимних условиях.
Ситуационный центр кибербезопасности (CSSC) Украины сыграл решающую роль в выявлении и расследовании атаки, поделившись важными деталями с Dragos, известным поставщиком оперативных технологий защиты. Впоследствии Dragos опубликовал подробный отчет о FrostyGoop, в котором назвал его первой вредоносной программой, использующей промышленный протокол Modbus таким прямым образом. В отчете также отмечается, что FrostyGoop - это всего лишь девятая обнаруженная вредоносная программа, предназначенная специально для устройств промышленных систем управления (ICS).
Широкое использование протокола Modbus TCP в средах ICS, работающих через порт 502, делает его главной мишенью для атак, подобных FrostyGoop, из-за отсутствия надежных средств защиты. Вредоносная программа использует слабые места протокола для эффективного выполнения своей полезной нагрузки. FrostyGoop закодирован на Golang и взаимодействует с устройствами ICS по протоколу Modbus TCP, используя два файла конфигурации в формате JSON, которые обеспечивают немедленное или запланированное выполнение команд.
Злоумышленники получили первоначальный доступ к сети поставщика энергии, воспользовавшись уязвимостью в маршрутизаторе Mikrotik в апреле 2023 года, развернув веб-оболочку для передачи данных и дальнейшего доступа к сети. Впоследствии, к ноябрю 2023 года, они получили важные учетные данные для обеспечения безопасности и 22 января 2024 года запустили атаку FrostyGoop, используя соединение по протоколу туннелирования второго уровня (L2TP) с удаленного московского IP-адреса.
Отсутствие аутентификации и шифрования в протоколе Modbus TCP усугубляет его уязвимость, позволяя вредоносным программам, таким как FrostyGoop, легко использовать незащищенные устройства. Для повышения безопасности и защиты от подобных угроз организациям, управляющим средами ICS, рекомендуется обеспечить недоступность устройств, подключенных к Modbus, из Интернета, использовать различные методы проверки, защищать передаваемые данные с помощью виртуальных частных сетей (VPN) и протоколов шифрования, а также осуществлять регулярный мониторинг сред ICS для обнаружения и реагирования. быстро реагируйте на угрозы.
#ParsedReport #CompletenessMedium
24-07-2024
SocGholish: Fake update puts visitors at risk. Attack Sequence
https://www.gdatasoftware.com/blog/2024/07/37976-socgholish-fake-update
Report completeness: Medium
Actors/Campaigns:
Evil_corp
Ta569
Wayback
Threats:
Socgholish_loader
Warmcookie
Cobalt_strike
Z_loader
Lumma_stealer
Redline_stealer
Netsupportmanager_rat
Ryuk
Egregor
Geo:
Russia, Moscow, Russian
TTPs:
Tactics: 6
Technics: 7
IOCs:
IP: 1
Domain: 10
File: 4
Hash: 2
Soft:
Wordpress, Chrome, Opera
Languages:
jscript, powershell, javascript
24-07-2024
SocGholish: Fake update puts visitors at risk. Attack Sequence
https://www.gdatasoftware.com/blog/2024/07/37976-socgholish-fake-update
Report completeness: Medium
Actors/Campaigns:
Evil_corp
Ta569
Wayback
Threats:
Socgholish_loader
Warmcookie
Cobalt_strike
Z_loader
Lumma_stealer
Redline_stealer
Netsupportmanager_rat
Ryuk
Egregor
Geo:
Russia, Moscow, Russian
TTPs:
Tactics: 6
Technics: 7
IOCs:
IP: 1
Domain: 10
File: 4
Hash: 2
Soft:
Wordpress, Chrome, Opera
Languages:
jscript, powershell, javascript
Gdatasoftware
Fake update puts visitors at risk
WordPress admins, take heed: A recent development in a malware downloader called "SocGholish" could place your visitors at risk from malware infections!