Forwarded from INSECA Практические курсы по информационной безопасности
💥 Всем привет, у нас новый доклад 💥
Докладчик: Олег Скулкин, BI.ZONE
🎤 Тема выступления: "Треды, хеши два С2: чем на самом деле занимаются CTI-аналитики?"
Ранее заявленные доклады:
Докладчик: Сергей Куприн, CtrHack
🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"
👉В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.
Докладчики: Дмитрий Мин и Виктор Пронин, Гарда Технологии
🎤 Тема выступления: "Как работать с информацией Threat Intelligence с использованием открытых инструментов"
В своем докладе коллеги расскажут:
👉об опыте и идеях использования открытых инструментов для работы с разведданными на каждом этапе их жизненного цикла;
👉о проблемах, задачах и вызовах с которыми предстояло столкнуться при работе с разведдаными, используемыми инструментами и подходами.
Докладчик: Сергей Муралев, занимается управлением рисками ИБ в банке.
🎤 Тема выступления: "CTI с позиции рисков ИБ"
👉В своем докладе Сергей расскажет зачем заниматься CTI рисковикам, какую пользу это несёт в целом для компании и для безопасности отдельных инициатив бизнеса. А так же о влиянии на приоритизацию различных задач ИБ.
❗️Осталось еще два слота и будем выбирать дату для встречи.
Докладчик: Олег Скулкин, BI.ZONE
🎤 Тема выступления: "Треды, хеши два С2: чем на самом деле занимаются CTI-аналитики?"
Ранее заявленные доклады:
Докладчик: Сергей Куприн, CtrHack
🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"
👉В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.
Докладчики: Дмитрий Мин и Виктор Пронин, Гарда Технологии
🎤 Тема выступления: "Как работать с информацией Threat Intelligence с использованием открытых инструментов"
В своем докладе коллеги расскажут:
👉об опыте и идеях использования открытых инструментов для работы с разведданными на каждом этапе их жизненного цикла;
👉о проблемах, задачах и вызовах с которыми предстояло столкнуться при работе с разведдаными, используемыми инструментами и подходами.
Докладчик: Сергей Муралев, занимается управлением рисками ИБ в банке.
🎤 Тема выступления: "CTI с позиции рисков ИБ"
👉В своем докладе Сергей расскажет зачем заниматься CTI рисковикам, какую пользу это несёт в целом для компании и для безопасности отдельных инициатив бизнеса. А так же о влиянии на приоритизацию различных задач ИБ.
❗️Осталось еще два слота и будем выбирать дату для встречи.
#ParsedReport #CompletenessMedium
24-07-2024
Abusing BOINC: FakeUpdates Campaign Bundling Malware with Legitimate Software
https://arcticwolf.com/resources/blog/abusing-boinc-fakeupdates-campaign-bundling-malware-with-legitimate-software
Report completeness: Medium
Threats:
Socgholish_loader
Victims:
Boinc
Industry:
Education
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 7
Domain: 6
IP: 1
Registry: 1
Hash: 3
Soft:
curl, Windows registry
Algorithms:
base64, zip, xor, sha256
Languages:
powershell, php, javascript
24-07-2024
Abusing BOINC: FakeUpdates Campaign Bundling Malware with Legitimate Software
https://arcticwolf.com/resources/blog/abusing-boinc-fakeupdates-campaign-bundling-malware-with-legitimate-software
Report completeness: Medium
Threats:
Socgholish_loader
Victims:
Boinc
Industry:
Education
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 7
Domain: 6
IP: 1
Registry: 1
Hash: 3
Soft:
curl, Windows registry
Algorithms:
base64, zip, xor, sha256
Languages:
powershell, php, javascript
Arctic Wolf
Fake updates campaign abuses BOINC
A FakeUpdates campaign by threat actors is bundling malware with legitimate software through BOINC.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2024 Abusing BOINC: FakeUpdates Campaign Bundling Malware with Legitimate Software https://arcticwolf.com/resources/blog/abusing-boinc-fakeupdates-campaign-bundling-malware-with-legitimate-software Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе кампании кибератак, связанной с распространением вредоносной полезной нагрузки, замаскированной под программное обеспечение проекта BOINC. Злоумышленники использовали взломанный веб-сайт, связанный с SocGholish, для доставки полезной информации, которая включала в себя цепочку загрузок и запуск вредоносных скриптов. Целью кампании было обмануть пользователей, выдавая себя за законный проект и распространяя вредоносные двоичные файлы. Команда MDR из Arctic Wolf прервала кампанию, подчеркнув, что открытый исходный код BOINC используется во вредоносных целях. Исследователи подчеркнули необходимость продолжения исследований для противодействия растущим угрозам, исходящим от кампании SocGholish.
-----
В начале июля 2024 года Arctic Wolf обнаружил многочисленные вторжения, связанные с атаками SocGholish/FakeUpdate, которые привели к доставке, казалось бы, безобидной полезной нагрузки в виде загрузки второго этапа. Было обнаружено, что эта полезная нагрузка содержит программное обеспечение из проекта BOINC, которое представляет собой программное обеспечение с открытым исходным кодом, позволяющее пользователям использовать вычислительные мощности для научно-исследовательских проектов, ориентированных на сложные вычисления. Предоставление практически одинаковой полезной нагрузки нескольким пользователям доски объявлений BOINC предполагает проведение более масштабной скоординированной кампании.
Злоумышленникам удалось доставить вредоносную информацию через взломанный веб-сайт, связанный с SocGholish. Жертвой был загружен файл JavaScript с именем Update.js, который затем использовал запрос PowerShell Invoke-WebRequest для извлечения и выполнения сценария PowerShell с именем f15.svg из rzegzwre.top. Этот скрипт, в свою очередь, загружал дополнительный файл с помощью curl и запускал его с помощью PowerShell. Скрипт PowerShell содержал запутанный код и включал сжатый zip-архив с клиентом BOINC и файлами конфигурации. Злоумышленники маскировались под законный проект Rosetta@home, используя похожий домен и название проекта, для распространения своих вредоносных двоичных файлов.
Команда Arctic Wolf по управляемому обнаружению и реагированию (MDR) вмешалась до того, как злоумышленники смогли перейти к этапу действий по достижению целей, что ограничило глубину анализа их мотивов использования BOINC. Было подчеркнуто, что вторжение произошло не из-за уязвимости в BOINC; вместо этого злоумышленники использовали его открытый исходный код для развертывания мошеннических или поддельных проектов в целях обмана. Несмотря на прерывание цепочки вторжений, точные намерения, стоящие за установкой клиента BOINC, оставались неясными, поскольку трафик на сервер субъекта угрозы идентифицировать не удалось.
Акшай Сутар и Кристофер, старшие научные сотрудники Arctic Wolf Labs, руководили расследованием этих вторжений, используя свой опыт в области анализа угроз, техники обнаружения и анализа вредоносных программ. Они подчеркнули важность продолжающихся исследований для понимания и противодействия растущим угрозам, исходящим от кампании SocGholish. Кроме того, была упомянута информационно-разъяснительная работа с Университетом Беркли по поводу вредоносного использования BOINC, хотя ответа получено не было.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе кампании кибератак, связанной с распространением вредоносной полезной нагрузки, замаскированной под программное обеспечение проекта BOINC. Злоумышленники использовали взломанный веб-сайт, связанный с SocGholish, для доставки полезной информации, которая включала в себя цепочку загрузок и запуск вредоносных скриптов. Целью кампании было обмануть пользователей, выдавая себя за законный проект и распространяя вредоносные двоичные файлы. Команда MDR из Arctic Wolf прервала кампанию, подчеркнув, что открытый исходный код BOINC используется во вредоносных целях. Исследователи подчеркнули необходимость продолжения исследований для противодействия растущим угрозам, исходящим от кампании SocGholish.
-----
В начале июля 2024 года Arctic Wolf обнаружил многочисленные вторжения, связанные с атаками SocGholish/FakeUpdate, которые привели к доставке, казалось бы, безобидной полезной нагрузки в виде загрузки второго этапа. Было обнаружено, что эта полезная нагрузка содержит программное обеспечение из проекта BOINC, которое представляет собой программное обеспечение с открытым исходным кодом, позволяющее пользователям использовать вычислительные мощности для научно-исследовательских проектов, ориентированных на сложные вычисления. Предоставление практически одинаковой полезной нагрузки нескольким пользователям доски объявлений BOINC предполагает проведение более масштабной скоординированной кампании.
Злоумышленникам удалось доставить вредоносную информацию через взломанный веб-сайт, связанный с SocGholish. Жертвой был загружен файл JavaScript с именем Update.js, который затем использовал запрос PowerShell Invoke-WebRequest для извлечения и выполнения сценария PowerShell с именем f15.svg из rzegzwre.top. Этот скрипт, в свою очередь, загружал дополнительный файл с помощью curl и запускал его с помощью PowerShell. Скрипт PowerShell содержал запутанный код и включал сжатый zip-архив с клиентом BOINC и файлами конфигурации. Злоумышленники маскировались под законный проект Rosetta@home, используя похожий домен и название проекта, для распространения своих вредоносных двоичных файлов.
Команда Arctic Wolf по управляемому обнаружению и реагированию (MDR) вмешалась до того, как злоумышленники смогли перейти к этапу действий по достижению целей, что ограничило глубину анализа их мотивов использования BOINC. Было подчеркнуто, что вторжение произошло не из-за уязвимости в BOINC; вместо этого злоумышленники использовали его открытый исходный код для развертывания мошеннических или поддельных проектов в целях обмана. Несмотря на прерывание цепочки вторжений, точные намерения, стоящие за установкой клиента BOINC, оставались неясными, поскольку трафик на сервер субъекта угрозы идентифицировать не удалось.
Акшай Сутар и Кристофер, старшие научные сотрудники Arctic Wolf Labs, руководили расследованием этих вторжений, используя свой опыт в области анализа угроз, техники обнаружения и анализа вредоносных программ. Они подчеркнули важность продолжающихся исследований для понимания и противодействия растущим угрозам, исходящим от кампании SocGholish. Кроме того, была упомянута информационно-разъяснительная работа с Университетом Беркли по поводу вредоносного использования BOINC, хотя ответа получено не было.
#ParsedReport #CompletenessLow
24-07-2024
New FrostyGoop Malware Disrupts Ukraine's Energy Sector
https://www.secureblink.com/cyber-security-news/new-frosty-goop-malware-disrupts-ukraine-s-energy-sector
Report completeness: Low
Threats:
Frostygoop
Victims:
District energy company
Industry:
Energy, Ics
Geo:
Moscow, Ukraine
ChatGPT TTPs:
T0852, T1071, T1078
Languages:
golang
24-07-2024
New FrostyGoop Malware Disrupts Ukraine's Energy Sector
https://www.secureblink.com/cyber-security-news/new-frosty-goop-malware-disrupts-ukraine-s-energy-sector
Report completeness: Low
Threats:
Frostygoop
Victims:
District energy company
Industry:
Energy, Ics
Geo:
Moscow, Ukraine
ChatGPT TTPs:
do not use without manual checkT0852, T1071, T1078
Languages:
golang
Secureblink
New FrostyGoop Malware Disrupts Ukraine's Energy Sector
Discover how the FrostyGoop malware disrupted heating systems in Ukraine and the implications for industrial control systems worldwide. Learn key insights on securing your OT environment
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2024 New FrostyGoop Malware Disrupts Ukraine's Energy Sector https://www.secureblink.com/cyber-security-news/new-frosty-goop-malware-disrupts-ukraine-s-energy-sector Report completeness: Low Threats: Frostygoop Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа FrostyGoop была нацелена на районную энергетическую компанию во Львове, Украина, нарушив работу системы отопления с помощью манипуляций с протоколом Modbus TCP, используемым в операционных технологических средах. Атака привела к отключению отопления в сотнях зданий и выявила уязвимость протокола Modbus TCP в промышленных системах управления. Ситуационный центр кибербезопасности Украины сыграл решающую роль в расследовании атаки, и Dragos опубликовал подробный отчет о FrostyGoop, в котором подчеркивается уникальное использование протокола Modbus и необходимость усиления мер безопасности в среде ICS. Изначально злоумышленники получили доступ через уязвимость в маршрутизаторе Mikrotik, что продемонстрировало важность защиты сетевой инфраструктуры для предотвращения подобных киберугроз.
-----
Вредоносная программа FrostyGoop вызвала значительные сбои в работе районной энергетической компании во Львове, Украина, в январе 2024 года, что привело к двухдневному отключению отопления в сотнях многоквартирных домов. Целью этой атаки были контроллеры температуры, использующие протокол Modbus TCP, обычно используемый в средах операционной технологии (OT). Манипулируя этим протоколом, FrostyGoop заставил контроллеры неправильно отображать показания температуры, что привело к подаче холодной воды в здания вместо горячей воды в суровых зимних условиях.
Ситуационный центр кибербезопасности (CSSC) Украины сыграл решающую роль в выявлении и расследовании атаки, поделившись важными деталями с Dragos, известным поставщиком оперативных технологий защиты. Впоследствии Dragos опубликовал подробный отчет о FrostyGoop, в котором назвал его первой вредоносной программой, использующей промышленный протокол Modbus таким прямым образом. В отчете также отмечается, что FrostyGoop - это всего лишь девятая обнаруженная вредоносная программа, предназначенная специально для устройств промышленных систем управления (ICS).
Широкое использование протокола Modbus TCP в средах ICS, работающих через порт 502, делает его главной мишенью для атак, подобных FrostyGoop, из-за отсутствия надежных средств защиты. Вредоносная программа использует слабые места протокола для эффективного выполнения своей полезной нагрузки. FrostyGoop закодирован на Golang и взаимодействует с устройствами ICS по протоколу Modbus TCP, используя два файла конфигурации в формате JSON, которые обеспечивают немедленное или запланированное выполнение команд.
Злоумышленники получили первоначальный доступ к сети поставщика энергии, воспользовавшись уязвимостью в маршрутизаторе Mikrotik в апреле 2023 года, развернув веб-оболочку для передачи данных и дальнейшего доступа к сети. Впоследствии, к ноябрю 2023 года, они получили важные учетные данные для обеспечения безопасности и 22 января 2024 года запустили атаку FrostyGoop, используя соединение по протоколу туннелирования второго уровня (L2TP) с удаленного московского IP-адреса.
Отсутствие аутентификации и шифрования в протоколе Modbus TCP усугубляет его уязвимость, позволяя вредоносным программам, таким как FrostyGoop, легко использовать незащищенные устройства. Для повышения безопасности и защиты от подобных угроз организациям, управляющим средами ICS, рекомендуется обеспечить недоступность устройств, подключенных к Modbus, из Интернета, использовать различные методы проверки, защищать передаваемые данные с помощью виртуальных частных сетей (VPN) и протоколов шифрования, а также осуществлять регулярный мониторинг сред ICS для обнаружения и реагирования. быстро реагируйте на угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа FrostyGoop была нацелена на районную энергетическую компанию во Львове, Украина, нарушив работу системы отопления с помощью манипуляций с протоколом Modbus TCP, используемым в операционных технологических средах. Атака привела к отключению отопления в сотнях зданий и выявила уязвимость протокола Modbus TCP в промышленных системах управления. Ситуационный центр кибербезопасности Украины сыграл решающую роль в расследовании атаки, и Dragos опубликовал подробный отчет о FrostyGoop, в котором подчеркивается уникальное использование протокола Modbus и необходимость усиления мер безопасности в среде ICS. Изначально злоумышленники получили доступ через уязвимость в маршрутизаторе Mikrotik, что продемонстрировало важность защиты сетевой инфраструктуры для предотвращения подобных киберугроз.
-----
Вредоносная программа FrostyGoop вызвала значительные сбои в работе районной энергетической компании во Львове, Украина, в январе 2024 года, что привело к двухдневному отключению отопления в сотнях многоквартирных домов. Целью этой атаки были контроллеры температуры, использующие протокол Modbus TCP, обычно используемый в средах операционной технологии (OT). Манипулируя этим протоколом, FrostyGoop заставил контроллеры неправильно отображать показания температуры, что привело к подаче холодной воды в здания вместо горячей воды в суровых зимних условиях.
Ситуационный центр кибербезопасности (CSSC) Украины сыграл решающую роль в выявлении и расследовании атаки, поделившись важными деталями с Dragos, известным поставщиком оперативных технологий защиты. Впоследствии Dragos опубликовал подробный отчет о FrostyGoop, в котором назвал его первой вредоносной программой, использующей промышленный протокол Modbus таким прямым образом. В отчете также отмечается, что FrostyGoop - это всего лишь девятая обнаруженная вредоносная программа, предназначенная специально для устройств промышленных систем управления (ICS).
Широкое использование протокола Modbus TCP в средах ICS, работающих через порт 502, делает его главной мишенью для атак, подобных FrostyGoop, из-за отсутствия надежных средств защиты. Вредоносная программа использует слабые места протокола для эффективного выполнения своей полезной нагрузки. FrostyGoop закодирован на Golang и взаимодействует с устройствами ICS по протоколу Modbus TCP, используя два файла конфигурации в формате JSON, которые обеспечивают немедленное или запланированное выполнение команд.
Злоумышленники получили первоначальный доступ к сети поставщика энергии, воспользовавшись уязвимостью в маршрутизаторе Mikrotik в апреле 2023 года, развернув веб-оболочку для передачи данных и дальнейшего доступа к сети. Впоследствии, к ноябрю 2023 года, они получили важные учетные данные для обеспечения безопасности и 22 января 2024 года запустили атаку FrostyGoop, используя соединение по протоколу туннелирования второго уровня (L2TP) с удаленного московского IP-адреса.
Отсутствие аутентификации и шифрования в протоколе Modbus TCP усугубляет его уязвимость, позволяя вредоносным программам, таким как FrostyGoop, легко использовать незащищенные устройства. Для повышения безопасности и защиты от подобных угроз организациям, управляющим средами ICS, рекомендуется обеспечить недоступность устройств, подключенных к Modbus, из Интернета, использовать различные методы проверки, защищать передаваемые данные с помощью виртуальных частных сетей (VPN) и протоколов шифрования, а также осуществлять регулярный мониторинг сред ICS для обнаружения и реагирования. быстро реагируйте на угрозы.
#ParsedReport #CompletenessMedium
24-07-2024
SocGholish: Fake update puts visitors at risk. Attack Sequence
https://www.gdatasoftware.com/blog/2024/07/37976-socgholish-fake-update
Report completeness: Medium
Actors/Campaigns:
Evil_corp
Ta569
Wayback
Threats:
Socgholish_loader
Warmcookie
Cobalt_strike
Z_loader
Lumma_stealer
Redline_stealer
Netsupportmanager_rat
Ryuk
Egregor
Geo:
Russia, Moscow, Russian
TTPs:
Tactics: 6
Technics: 7
IOCs:
IP: 1
Domain: 10
File: 4
Hash: 2
Soft:
Wordpress, Chrome, Opera
Languages:
jscript, powershell, javascript
24-07-2024
SocGholish: Fake update puts visitors at risk. Attack Sequence
https://www.gdatasoftware.com/blog/2024/07/37976-socgholish-fake-update
Report completeness: Medium
Actors/Campaigns:
Evil_corp
Ta569
Wayback
Threats:
Socgholish_loader
Warmcookie
Cobalt_strike
Z_loader
Lumma_stealer
Redline_stealer
Netsupportmanager_rat
Ryuk
Egregor
Geo:
Russia, Moscow, Russian
TTPs:
Tactics: 6
Technics: 7
IOCs:
IP: 1
Domain: 10
File: 4
Hash: 2
Soft:
Wordpress, Chrome, Opera
Languages:
jscript, powershell, javascript
Gdatasoftware
Fake update puts visitors at risk
WordPress admins, take heed: A recent development in a malware downloader called "SocGholish" could place your visitors at risk from malware infections!
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2024 SocGholish: Fake update puts visitors at risk. Attack Sequence https://www.gdatasoftware.com/blog/2024/07/37976-socgholish-fake-update Report completeness: Medium Actors/Campaigns: Evil_corp Ta569 Wayback Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что загрузчик SocGholish, используемый различными киберпреступными группами, такими как Evil Corp и Initial Access Broker TA569, развивает свои методы заражения, нацеливаясь на веб-сайты на базе WordPress, используя уязвимости и такие тактические приемы, как поддельные страницы обновления, для доставки вредоносной полезной нагрузки. Исследователи в области безопасности определили методы доставки SocGholish, связанную с ними полезную нагрузку и профилактические меры по предотвращению заражения.
-----
С 2017 года загрузчик SocGholish является предпочтительным инструментом для многих групп киберпреступников, предоставляя полезную информацию, замаскированную под обновление браузера. Это загрузчик на основе JavaScript, который взаимодействует через HTTP и использует сторонние загрузки, которые обычно можно найти на веб-сайтах с внедренным кодом JavaScript. Известные злоумышленники, такие как Evil Corp и Initial Access Broker TA569, были связаны с использованием SocGholish для своих операций. Эти злоумышленники постоянно совершенствуют свои методы заражения, чтобы избежать обнаружения и адаптироваться к новым мерам безопасности для успешных атак.
Недавний анализ показывает, что SocGholish начал атаковать веб-сайты на базе WordPress, используя уязвимые плагины и систему распределения трафика Keitaro для внедрения. Проанализировав домены, связанные в предварительных выборках DNS, исследователи обнаружили, что весь трафик был направлен на IP-адрес, размещенный в Москве, Россия, который связан с Evil Corp. Внедренный скрипт на скомпрометированных сайтах приводит пользователей на поддельную страницу обновлений - обычная тактика, используемая SocGholish для установки дополнительных вредоносных программ.
Дальнейшее изучение страницы FakeUpdates показало, что она отслеживает действия пользователя и запускает их на основе движений мыши, щелчков и наведения курсора мыши. Переход по скрытым ссылкам может привести пользователей на другую целевую страницу SocGholish, где загружается запутанный JavaScript-код, что создает значительную угрозу безопасности из-за его способности выполнять произвольный код и загружать дополнительные полезные данные при манипулировании злоумышленником.
Исследователи связали методы доставки SocGholish с бэкдором под названием BadSpace 1 и выявили другие известные вредоносные программы, связанные с заражением SocGholish, такие как Cobalt Strike, Zloader, похитители информации, RATs и семейства программ-вымогателей, такие как Ryuk и Egregor. Последние данные телеметрии указывают на новые случаи заражения SocGholish, использующие PowerShell для сохранения вредоносного ПО в системах.
Для предотвращения и смягчения последствий заражения SocGholish рекомендуемые меры безопасности включают регулярное обновление файлов WordPress, использование надежных плагинов, таких как Wordfence, информирование пользователей о рисках поддельных обновлений и фишинговых электронных писем, а также регулярное создание резервных копий важных данных веб-сайта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что загрузчик SocGholish, используемый различными киберпреступными группами, такими как Evil Corp и Initial Access Broker TA569, развивает свои методы заражения, нацеливаясь на веб-сайты на базе WordPress, используя уязвимости и такие тактические приемы, как поддельные страницы обновления, для доставки вредоносной полезной нагрузки. Исследователи в области безопасности определили методы доставки SocGholish, связанную с ними полезную нагрузку и профилактические меры по предотвращению заражения.
-----
С 2017 года загрузчик SocGholish является предпочтительным инструментом для многих групп киберпреступников, предоставляя полезную информацию, замаскированную под обновление браузера. Это загрузчик на основе JavaScript, который взаимодействует через HTTP и использует сторонние загрузки, которые обычно можно найти на веб-сайтах с внедренным кодом JavaScript. Известные злоумышленники, такие как Evil Corp и Initial Access Broker TA569, были связаны с использованием SocGholish для своих операций. Эти злоумышленники постоянно совершенствуют свои методы заражения, чтобы избежать обнаружения и адаптироваться к новым мерам безопасности для успешных атак.
Недавний анализ показывает, что SocGholish начал атаковать веб-сайты на базе WordPress, используя уязвимые плагины и систему распределения трафика Keitaro для внедрения. Проанализировав домены, связанные в предварительных выборках DNS, исследователи обнаружили, что весь трафик был направлен на IP-адрес, размещенный в Москве, Россия, который связан с Evil Corp. Внедренный скрипт на скомпрометированных сайтах приводит пользователей на поддельную страницу обновлений - обычная тактика, используемая SocGholish для установки дополнительных вредоносных программ.
Дальнейшее изучение страницы FakeUpdates показало, что она отслеживает действия пользователя и запускает их на основе движений мыши, щелчков и наведения курсора мыши. Переход по скрытым ссылкам может привести пользователей на другую целевую страницу SocGholish, где загружается запутанный JavaScript-код, что создает значительную угрозу безопасности из-за его способности выполнять произвольный код и загружать дополнительные полезные данные при манипулировании злоумышленником.
Исследователи связали методы доставки SocGholish с бэкдором под названием BadSpace 1 и выявили другие известные вредоносные программы, связанные с заражением SocGholish, такие как Cobalt Strike, Zloader, похитители информации, RATs и семейства программ-вымогателей, такие как Ryuk и Egregor. Последние данные телеметрии указывают на новые случаи заражения SocGholish, использующие PowerShell для сохранения вредоносного ПО в системах.
Для предотвращения и смягчения последствий заражения SocGholish рекомендуемые меры безопасности включают регулярное обновление файлов WordPress, использование надежных плагинов, таких как Wordfence, информирование пользователей о рисках поддельных обновлений и фишинговых электронных писем, а также регулярное создание резервных копий важных данных веб-сайта.
#ParsedReport #CompletenessHigh
24-07-2024
Stargazers Ghost Network. Key Points. Key Points
https://research.checkpoint.com/2024/stargazers-ghost-network
Report completeness: High
Actors/Campaigns:
Stargazer_goblin
Threats:
Stargazers_ghost_network
Atlantida
Lumma_stealer
Rhadamanthys
Riseprostealer
Redline_stealer
Hvnc_tool
Infostealer.wins
Runpe_tool
Gobitloader
Industry:
E-commerce, Entertainment
Geo:
Russian
ChatGPT TTPs:
T1078, T1036.005, T1566.002, T1574.002, T1110, T1071.001
IOCs:
Domain: 22
File: 18
IP: 8
Email: 22
Hash: 14
Soft:
Discord, Instagram, TikTok, WordPress, Telegram, Photoshop
Wallets:
harmony_wallet
Algorithms:
sha256
Functions:
GetConsoleWindow
Win API:
GetObject, ShowWindow
Win Services:
WebClient
Languages:
python, powershell, php
24-07-2024
Stargazers Ghost Network. Key Points. Key Points
https://research.checkpoint.com/2024/stargazers-ghost-network
Report completeness: High
Actors/Campaigns:
Stargazer_goblin
Threats:
Stargazers_ghost_network
Atlantida
Lumma_stealer
Rhadamanthys
Riseprostealer
Redline_stealer
Hvnc_tool
Infostealer.wins
Runpe_tool
Gobitloader
Industry:
E-commerce, Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1078, T1036.005, T1566.002, T1574.002, T1110, T1071.001
IOCs:
Domain: 22
File: 18
IP: 8
Email: 22
Hash: 14
Soft:
Discord, Instagram, TikTok, WordPress, Telegram, Photoshop
Wallets:
harmony_wallet
Algorithms:
sha256
Functions:
GetConsoleWindow
Win API:
GetObject, ShowWindow
Win Services:
WebClient
Languages:
python, powershell, php
Check Point Research
Stargazers Ghost Network - Check Point Research
Check Point Research identified a network of GitHub accounts (Stargazers Ghost Network) that distribute malware or malicious links via phishing repositories. The network consists of multiple accounts that distribute malicious links and malware and perform…
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2024 Stargazers Ghost Network. Key Points. Key Points https://research.checkpoint.com/2024/stargazers-ghost-network Report completeness: High Actors/Campaigns: Stargazer_goblin Threats: Stargazers_ghost_network Atlantida…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследование Check Point выявило сложную сеть под названием Stargazers Ghost Network, управляемую группой Stargazer Goblin, распространяющую вредоносное ПО и вредоносные ссылки через репозитории GitHub, используя тактику обмана и постоянно развивающиеся стратегии, позволяющие избежать обнаружения. Эта сеть представляет собой серьезную киберугрозу, нацеленную на пользователей таких платформ, как Twitch, Instagram и YouTube, с предполагаемой прибылью около 100 000 долларов. Для борьбы с этой угрозой необходимы комплексные меры защиты, такие как решения для эмуляции угроз Check Point и Harmony Endpoint, которые имеют решающее значение для защиты от семейств вредоносных программ, связанных с Stargazers Ghost Network.
-----
Исследование Check Point выявило сложную сеть аккаунтов на GitHub, известную как Stargazers Ghost Network, которая занимается распространением вредоносного ПО и вредоносных ссылок через фишинговые хранилища. Эта сеть работает по принципу распространения как услуги (DaaS), позволяя злоумышленникам обмениваться вредоносным ПО через фишинговые хранилища, ориентированные на жертв. Группа угроз, стоящая за этим сервисом, известная как Stargazer Goblin, управляет сетью Ghost и распространяет различные семейства вредоносных программ, такие как Atlantida Stealer, Rhadamanthys, Lumma Stealer и RedLine. Сеть состоит из более чем 3000 активных аккаунтов-призраков, и ее развитие может начаться в августе 2022 года.
Сеть Stargazers Ghost Network использует тактику обмана, используя "призрачные" учетные записи, чтобы сделать вредоносные репозитории легитимными. Эти учетные записи участвуют в таких действиях, как добавление в список, разветвление и подписка на репозитории, создавая иллюзию легитимности. Сеть совершенствует свою тактику, чтобы избежать обнаружения, в рамках недавних кампаний по распространению вредоносных программ, таких как Atlantida Stealer. Этот новый подход включает вредоносные ссылки, зашифрованные архивы и социальную инженерию, чтобы обманом заставить жертв загружать вредоносное ПО.
Кампания с участием злоумышленника Atlantida Stealer была нацелена на пользователей таких платформ, как Twitch, Instagram и YouTube, и за короткий период заразила более 1300 жертв. Злоумышленники использовали взломанные веб-сайты, каналы Discord и фишинговые шаблоны для распространения вредоносного ПО. Кроме того, было замечено, что сеть Stargazers Ghost Network постоянно обновляет хранилища и адаптируется, чтобы избежать сбоев, вызванных действиями правоохранительных органов.
Сеть также работает по модели распространения вредоносного ПО/ссылок как сервиса, когда участники угроз продают вредоносное ПО или вредоносные ссылки для распространения через репозитории GitHub. Группа, стоящая за Stargazers Ghost Network, Stargazer Goblin, организует эти действия на нескольких платформах, создавая обширную сеть аккаунтов-призраков. Они используют скомпрометированные аккаунты и тактику обмана, чтобы узаконить свои вредоносные операции.
Предполагаемая прибыль Stargazer Goblin составляет около 100 000 долларов, поскольку сеть использует различные роли учетных записей GitHub, такие как репозиторий, Коммит, релиз и Stargazer, для поддержания своей вредоносной деятельности. Использование группой даркнет-форумов для рекламы услуг еще раз указывает на их сложную работу и потенциал получения прибыли. В целом, развивающаяся тактика и широкий охват сети Stargazers Ghost Network представляют собой серьезную киберугрозу, что подчеркивает важность постоянного мониторинга и стратегий смягчения последствий.
Решения Check Point для эмуляции угроз и Harmony Endpoint играют решающую роль в обеспечении комплексной защиты от таких продвинутых киберугроз, защищая клиентов от таких семейств вредоносных программ, как Atlantida Stealer, Lumma Stealer и RedLine, как подчеркивается в их отчете.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследование Check Point выявило сложную сеть под названием Stargazers Ghost Network, управляемую группой Stargazer Goblin, распространяющую вредоносное ПО и вредоносные ссылки через репозитории GitHub, используя тактику обмана и постоянно развивающиеся стратегии, позволяющие избежать обнаружения. Эта сеть представляет собой серьезную киберугрозу, нацеленную на пользователей таких платформ, как Twitch, Instagram и YouTube, с предполагаемой прибылью около 100 000 долларов. Для борьбы с этой угрозой необходимы комплексные меры защиты, такие как решения для эмуляции угроз Check Point и Harmony Endpoint, которые имеют решающее значение для защиты от семейств вредоносных программ, связанных с Stargazers Ghost Network.
-----
Исследование Check Point выявило сложную сеть аккаунтов на GitHub, известную как Stargazers Ghost Network, которая занимается распространением вредоносного ПО и вредоносных ссылок через фишинговые хранилища. Эта сеть работает по принципу распространения как услуги (DaaS), позволяя злоумышленникам обмениваться вредоносным ПО через фишинговые хранилища, ориентированные на жертв. Группа угроз, стоящая за этим сервисом, известная как Stargazer Goblin, управляет сетью Ghost и распространяет различные семейства вредоносных программ, такие как Atlantida Stealer, Rhadamanthys, Lumma Stealer и RedLine. Сеть состоит из более чем 3000 активных аккаунтов-призраков, и ее развитие может начаться в августе 2022 года.
Сеть Stargazers Ghost Network использует тактику обмана, используя "призрачные" учетные записи, чтобы сделать вредоносные репозитории легитимными. Эти учетные записи участвуют в таких действиях, как добавление в список, разветвление и подписка на репозитории, создавая иллюзию легитимности. Сеть совершенствует свою тактику, чтобы избежать обнаружения, в рамках недавних кампаний по распространению вредоносных программ, таких как Atlantida Stealer. Этот новый подход включает вредоносные ссылки, зашифрованные архивы и социальную инженерию, чтобы обманом заставить жертв загружать вредоносное ПО.
Кампания с участием злоумышленника Atlantida Stealer была нацелена на пользователей таких платформ, как Twitch, Instagram и YouTube, и за короткий период заразила более 1300 жертв. Злоумышленники использовали взломанные веб-сайты, каналы Discord и фишинговые шаблоны для распространения вредоносного ПО. Кроме того, было замечено, что сеть Stargazers Ghost Network постоянно обновляет хранилища и адаптируется, чтобы избежать сбоев, вызванных действиями правоохранительных органов.
Сеть также работает по модели распространения вредоносного ПО/ссылок как сервиса, когда участники угроз продают вредоносное ПО или вредоносные ссылки для распространения через репозитории GitHub. Группа, стоящая за Stargazers Ghost Network, Stargazer Goblin, организует эти действия на нескольких платформах, создавая обширную сеть аккаунтов-призраков. Они используют скомпрометированные аккаунты и тактику обмана, чтобы узаконить свои вредоносные операции.
Предполагаемая прибыль Stargazer Goblin составляет около 100 000 долларов, поскольку сеть использует различные роли учетных записей GitHub, такие как репозиторий, Коммит, релиз и Stargazer, для поддержания своей вредоносной деятельности. Использование группой даркнет-форумов для рекламы услуг еще раз указывает на их сложную работу и потенциал получения прибыли. В целом, развивающаяся тактика и широкий охват сети Stargazers Ghost Network представляют собой серьезную киберугрозу, что подчеркивает важность постоянного мониторинга и стратегий смягчения последствий.
Решения Check Point для эмуляции угроз и Harmony Endpoint играют решающую роль в обеспечении комплексной защиты от таких продвинутых киберугроз, защищая клиентов от таких семейств вредоносных программ, как Atlantida Stealer, Lumma Stealer и RedLine, как подчеркивается в их отчете.
#ParsedReport #CompletenessLow
24-07-2024
TransparentTribe s Spear-Phishing Targeting Indian Government Departments
https://nsfocusglobal.com/transparenttribes-spear-phishing-targeting-indian-government-departments
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Spear-phishing_technique
Crimson_rat
Victims:
Indian government departments
Industry:
Military, Government
Geo:
Kazakhstan, Indian, India, Pakistan, Afghanistan
ChatGPT TTPs:
T1566.001, T1059.005, T1036
IOCs:
File: 4
IP: 9
Hash: 2
Win API:
decompress
24-07-2024
TransparentTribe s Spear-Phishing Targeting Indian Government Departments
https://nsfocusglobal.com/transparenttribes-spear-phishing-targeting-indian-government-departments
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Spear-phishing_technique
Crimson_rat
Victims:
Indian government departments
Industry:
Military, Government
Geo:
Kazakhstan, Indian, India, Pakistan, Afghanistan
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.005, T1036
IOCs:
File: 4
IP: 9
Hash: 2
Win API:
decompress
NSFOCUS, Inc., a global network and cyber security leader, protects enterprises and carriers from advanced cyber attacks.
TransparentTribe's Spear-Phishing Targeting Indian Government Departments - NSFOCUS, Inc., a global network and cyber security…
Discover TransparentTribe's spear-phishing attacks on Indian government, targeting sensitive data with CrimsonRAT.
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2024 TransparentTribe s Spear-Phishing Targeting Indian Government Departments https://nsfocusglobal.com/transparenttribes-spear-phishing-targeting-indian-government-departments Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательские лаборатории NSFOCUS Security Research Labs обнаружили фишинговую кампанию, направленную против правительственных ведомств Индии, проводимую передовой группой по борьбе с постоянными угрозами TransparentTribe, которая использовала вредоносные документы для развертывания программы удаленного управления CrimsonRAT.
-----
Исследовательская лаборатория NSFOCUS Security Research Labs, использующая свою глобальную систему поиска угроз, недавно обнаружила фишинговые атаки на электронную почту, проводимые группой Advanced Persistent Threat (APT), известной как TransparentTribe. Эти атаки были специально нацелены на правительственные учреждения Индии 2 февраля 2024 года, что стратегически совпало с предстоящими президентскими выборами, запланированными на апрель-май того же года. Документы-приманки, использованные в этих атаках, были связаны с "Премией президента", что, возможно, указывало на связь с избирательным процессом.
В кампании по борьбе с фишингом использовался фишинговый документ под названием "Рекомендация к присуждению президентской премии.docm", в котором содержался вредоносный файл. После выполнения этот документ запустил встроенный скрипт VBA для извлечения и запуска вредоносной программы, что в конечном итоге привело к развертыванию программы удаленного управления CrimsonRAT. CrimsonRAT, распространенный троян, используемый TransparentTribe, представляет серьезную угрозу, поскольку он может собирать системную информацию, загружать и запускать файлы, а также красть конфиденциальные данные.
TransparentTribe, также известная как projectM или APT 36, основана в Пакистане и фокусирует свои атаки в основном на таких странах, как Индия, Казахстан и Афганистан, проявляя особый интерес к обороне, военным, посольствам и правительствам. В последнее время тактика фишинга группы претерпела изменения, используя документы docm и xlam со скриптами VBA для распространения вредоносных программ, направленных на извлечение информации о пользователях.
В ходе этой атаки документ-приманка был замаскирован под официальное сообщение "Министерства внутренних дел Правительства Индии, первого отдела полиции", в котором обсуждались рекомендации по присуждению престижных наград, таких как президентская медаль за выдающуюся службу и медаль "За заслуги перед отечеством". Целевой характер контента подтверждает наличие злого умысла в отношении государственных структур Индии.
Примечательно, что TransparentTribe перешла от своего предыдущего метода использования загрузчиков к доступу к удаленным ссылкам, решив вместо этого встроить основную полезную нагрузку в сам документ bait. Стратегия атаки в данном случае заключалась в переименовании исполняемого файла, чтобы инициировать CrimsonRAT после выполнения документа, демонстрируя техническую изощренность группы.
CrimsonRAT, являющаяся ключевой троянской программой TransparentTribe, оснащена такими функциями, как сбор системных данных, захват скриншотов, мониторинг процессов, выполнение файлов и кража информации. Непрерывное развитие группы проявляется в согласованности временных меток их атак, что подчеркивает их способность избегать обнаружения путем внесения незначительных изменений в свои версии вредоносных программ.
Исследовательская лаборатория NSFOCUS Security Research Labs приписала эту атаку TransparentTribe на основании нескольких ключевых факторов, включая последовательное использование CrimsonRAT, характеристики цепочки атак, привычки кодирования и географический источник фишингового документа. Эти данные устанавливают, что TransparentTribe является организатором этой целенаправленной кампании против правительственных ведомств Индии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательские лаборатории NSFOCUS Security Research Labs обнаружили фишинговую кампанию, направленную против правительственных ведомств Индии, проводимую передовой группой по борьбе с постоянными угрозами TransparentTribe, которая использовала вредоносные документы для развертывания программы удаленного управления CrimsonRAT.
-----
Исследовательская лаборатория NSFOCUS Security Research Labs, использующая свою глобальную систему поиска угроз, недавно обнаружила фишинговые атаки на электронную почту, проводимые группой Advanced Persistent Threat (APT), известной как TransparentTribe. Эти атаки были специально нацелены на правительственные учреждения Индии 2 февраля 2024 года, что стратегически совпало с предстоящими президентскими выборами, запланированными на апрель-май того же года. Документы-приманки, использованные в этих атаках, были связаны с "Премией президента", что, возможно, указывало на связь с избирательным процессом.
В кампании по борьбе с фишингом использовался фишинговый документ под названием "Рекомендация к присуждению президентской премии.docm", в котором содержался вредоносный файл. После выполнения этот документ запустил встроенный скрипт VBA для извлечения и запуска вредоносной программы, что в конечном итоге привело к развертыванию программы удаленного управления CrimsonRAT. CrimsonRAT, распространенный троян, используемый TransparentTribe, представляет серьезную угрозу, поскольку он может собирать системную информацию, загружать и запускать файлы, а также красть конфиденциальные данные.
TransparentTribe, также известная как projectM или APT 36, основана в Пакистане и фокусирует свои атаки в основном на таких странах, как Индия, Казахстан и Афганистан, проявляя особый интерес к обороне, военным, посольствам и правительствам. В последнее время тактика фишинга группы претерпела изменения, используя документы docm и xlam со скриптами VBA для распространения вредоносных программ, направленных на извлечение информации о пользователях.
В ходе этой атаки документ-приманка был замаскирован под официальное сообщение "Министерства внутренних дел Правительства Индии, первого отдела полиции", в котором обсуждались рекомендации по присуждению престижных наград, таких как президентская медаль за выдающуюся службу и медаль "За заслуги перед отечеством". Целевой характер контента подтверждает наличие злого умысла в отношении государственных структур Индии.
Примечательно, что TransparentTribe перешла от своего предыдущего метода использования загрузчиков к доступу к удаленным ссылкам, решив вместо этого встроить основную полезную нагрузку в сам документ bait. Стратегия атаки в данном случае заключалась в переименовании исполняемого файла, чтобы инициировать CrimsonRAT после выполнения документа, демонстрируя техническую изощренность группы.
CrimsonRAT, являющаяся ключевой троянской программой TransparentTribe, оснащена такими функциями, как сбор системных данных, захват скриншотов, мониторинг процессов, выполнение файлов и кража информации. Непрерывное развитие группы проявляется в согласованности временных меток их атак, что подчеркивает их способность избегать обнаружения путем внесения незначительных изменений в свои версии вредоносных программ.
Исследовательская лаборатория NSFOCUS Security Research Labs приписала эту атаку TransparentTribe на основании нескольких ключевых факторов, включая последовательное использование CrimsonRAT, характеристики цепочки атак, привычки кодирования и географический источник фишингового документа. Эти данные устанавливают, что TransparentTribe является организатором этой целенаправленной кампании против правительственных ведомств Индии.
#ParsedReport #CompletenessHigh
24-07-2024
Operation ShadowCat: Targeting Indian Political Observers via a Stealthy RAT
https://cyble.com/blog/operation-shadowcat-targeting-indian-political-observers-via-a-stealthy-rat
Report completeness: High
Threats:
Shadowcat
Steganography_technique
Apc_injection_technique
Netcat_tool
Donut
Bloodhound_tool
Mimikatz_tool
Rubeus_tool
Spear-phishing_technique
Process_injection_technique
Victims:
Individuals interested in indian political affairs
Industry:
Government
Geo:
Indian, Russian, Uzbekistan, Tajikistan, Turkmenistan, Afghanistan, India, Armenia, Belarus, Kazakhstan, Moldova, Azerbaijan, Kyrgyzstan, Russia, Mongolia
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 6
Domain: 2
Hash: 8
Soft:
Active Directory, HashiCorp Yamux, Unix
Algorithms:
zip, xor, base64, sha256, gzip
Functions:
Script, DLL
Win API:
decompress, CreateProcess, WriteProcessMemory, QueueUserAPC, ResumeThread
Languages:
golang, powershell
Platforms:
x86
YARA: Found
Links:
24-07-2024
Operation ShadowCat: Targeting Indian Political Observers via a Stealthy RAT
https://cyble.com/blog/operation-shadowcat-targeting-indian-political-observers-via-a-stealthy-rat
Report completeness: High
Threats:
Shadowcat
Steganography_technique
Apc_injection_technique
Netcat_tool
Donut
Bloodhound_tool
Mimikatz_tool
Rubeus_tool
Spear-phishing_technique
Process_injection_technique
Victims:
Individuals interested in indian political affairs
Industry:
Government
Geo:
Indian, Russian, Uzbekistan, Tajikistan, Turkmenistan, Afghanistan, India, Armenia, Belarus, Kazakhstan, Moldova, Azerbaijan, Kyrgyzstan, Russia, Mongolia
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 6
Domain: 2
Hash: 8
Soft:
Active Directory, HashiCorp Yamux, Unix
Algorithms:
zip, xor, base64, sha256, gzip
Functions:
Script, DLL
Win API:
decompress, CreateProcess, WriteProcessMemory, QueueUserAPC, ResumeThread
Languages:
golang, powershell
Platforms:
x86
YARA: Found
Links:
https://github.com/secsy/goftphttps://github.com/hashicorp/yamuxhttps://github.com/TheWover/donutCyble
Operation ShadowCat: Stealthy RAT Targets Indian Politics
CRIL uncovers Operation ShadowCat, a Go-based RAT campaign exploiting Indian political documents to target users with stealthy techniques.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2024 Operation ShadowCat: Targeting Indian Political Observers via a Stealthy RAT https://cyble.com/blog/operation-shadowcat-targeting-indian-political-observers-via-a-stealthy-rat Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ операции ShadowCat, кампании по борьбе с киберугрозами, направленной против лиц, интересующихся политическими делами Индии. Кампания организована предположительно русскоязычной группой, использующей сложный метод, включающий троян удаленного доступа, написанный на языке программирования Go. Злоумышленники используют такие методы обмана, как использование вредоносного файла быстрого доступа, замаскированного под законный документ Office, стеганографию и скрипты PowerShell для доставки окончательной полезной информации. Атака специально нацелена на лиц, внимательно следящих за парламентскими заседаниями в Индии, и злоумышленник намеренно избегает русскоязычных регионов. В тексте освещаются технические детали и тактика, используемые злоумышленником, подчеркивая продуманный и стратегический характер кампании кибершпионажа.
-----
Операция "Призрачный кот" - это кампания кибершпионажа, направленная против лиц, интересующихся политическими делами Индии, организованная предполагаемым русскоязычным злоумышленником.
Кампания включает в себя распространение троянской программы удаленного доступа (RAT), написанной на языке программирования Go, с использованием таких сложных методов, как обман файлов LNK, команды PowerShell и стеганография.
Полезная нагрузка RAT обеспечивает широкий контроль над скомпрометированными системами, включая манипулирование файлами, выполнение команд, взаимодействие с C&C серверами, развертывание программ-вымогателей, сканирование сети и утечку данных.
Оперативная группа, стоящая за операцией ShadowCat, использует тактику уклонения, например, исключает русскоязычные регионы, и фокусируется на политических документах Индии, чтобы свести к минимуму обнаружение и максимизировать воздействие.
Причастность к этой деятельности остается неопределенной, но имеющиеся данные свидетельствуют о причастности финансово мотивированной русскоязычной группы или организации, предоставляющей программы-вымогатели как услугу (RaaS), что подчеркивает расчетливый характер операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ операции ShadowCat, кампании по борьбе с киберугрозами, направленной против лиц, интересующихся политическими делами Индии. Кампания организована предположительно русскоязычной группой, использующей сложный метод, включающий троян удаленного доступа, написанный на языке программирования Go. Злоумышленники используют такие методы обмана, как использование вредоносного файла быстрого доступа, замаскированного под законный документ Office, стеганографию и скрипты PowerShell для доставки окончательной полезной информации. Атака специально нацелена на лиц, внимательно следящих за парламентскими заседаниями в Индии, и злоумышленник намеренно избегает русскоязычных регионов. В тексте освещаются технические детали и тактика, используемые злоумышленником, подчеркивая продуманный и стратегический характер кампании кибершпионажа.
-----
Операция "Призрачный кот" - это кампания кибершпионажа, направленная против лиц, интересующихся политическими делами Индии, организованная предполагаемым русскоязычным злоумышленником.
Кампания включает в себя распространение троянской программы удаленного доступа (RAT), написанной на языке программирования Go, с использованием таких сложных методов, как обман файлов LNK, команды PowerShell и стеганография.
Полезная нагрузка RAT обеспечивает широкий контроль над скомпрометированными системами, включая манипулирование файлами, выполнение команд, взаимодействие с C&C серверами, развертывание программ-вымогателей, сканирование сети и утечку данных.
Оперативная группа, стоящая за операцией ShadowCat, использует тактику уклонения, например, исключает русскоязычные регионы, и фокусируется на политических документах Индии, чтобы свести к минимуму обнаружение и максимизировать воздействие.
Причастность к этой деятельности остается неопределенной, но имеющиеся данные свидетельствуют о причастности финансово мотивированной русскоязычной группы или организации, предоставляющей программы-вымогатели как услугу (RaaS), что подчеркивает расчетливый характер операций.