CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2024 SocGholish: Fake update puts visitors at risk. Attack Sequence https://www.gdatasoftware.com/blog/2024/07/37976-socgholish-fake-update Report completeness: Medium Actors/Campaigns: Evil_corp Ta569 Wayback Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что загрузчик SocGholish, используемый различными киберпреступными группами, такими как Evil Corp и Initial Access Broker TA569, развивает свои методы заражения, нацеливаясь на веб-сайты на базе WordPress, используя уязвимости и такие тактические приемы, как поддельные страницы обновления, для доставки вредоносной полезной нагрузки. Исследователи в области безопасности определили методы доставки SocGholish, связанную с ними полезную нагрузку и профилактические меры по предотвращению заражения.
-----

С 2017 года загрузчик SocGholish является предпочтительным инструментом для многих групп киберпреступников, предоставляя полезную информацию, замаскированную под обновление браузера. Это загрузчик на основе JavaScript, который взаимодействует через HTTP и использует сторонние загрузки, которые обычно можно найти на веб-сайтах с внедренным кодом JavaScript. Известные злоумышленники, такие как Evil Corp и Initial Access Broker TA569, были связаны с использованием SocGholish для своих операций. Эти злоумышленники постоянно совершенствуют свои методы заражения, чтобы избежать обнаружения и адаптироваться к новым мерам безопасности для успешных атак.

Недавний анализ показывает, что SocGholish начал атаковать веб-сайты на базе WordPress, используя уязвимые плагины и систему распределения трафика Keitaro для внедрения. Проанализировав домены, связанные в предварительных выборках DNS, исследователи обнаружили, что весь трафик был направлен на IP-адрес, размещенный в Москве, Россия, который связан с Evil Corp. Внедренный скрипт на скомпрометированных сайтах приводит пользователей на поддельную страницу обновлений - обычная тактика, используемая SocGholish для установки дополнительных вредоносных программ.

Дальнейшее изучение страницы FakeUpdates показало, что она отслеживает действия пользователя и запускает их на основе движений мыши, щелчков и наведения курсора мыши. Переход по скрытым ссылкам может привести пользователей на другую целевую страницу SocGholish, где загружается запутанный JavaScript-код, что создает значительную угрозу безопасности из-за его способности выполнять произвольный код и загружать дополнительные полезные данные при манипулировании злоумышленником.

Исследователи связали методы доставки SocGholish с бэкдором под названием BadSpace 1 и выявили другие известные вредоносные программы, связанные с заражением SocGholish, такие как Cobalt Strike, Zloader, похитители информации, RATs и семейства программ-вымогателей, такие как Ryuk и Egregor. Последние данные телеметрии указывают на новые случаи заражения SocGholish, использующие PowerShell для сохранения вредоносного ПО в системах.

Для предотвращения и смягчения последствий заражения SocGholish рекомендуемые меры безопасности включают регулярное обновление файлов WordPress, использование надежных плагинов, таких как Wordfence, информирование пользователей о рисках поддельных обновлений и фишинговых электронных писем, а также регулярное создание резервных копий важных данных веб-сайта.
#ParsedReport #CompletenessHigh
24-07-2024

Stargazers Ghost Network. Key Points. Key Points

https://research.checkpoint.com/2024/stargazers-ghost-network

Report completeness: High

Actors/Campaigns:
Stargazer_goblin

Threats:
Stargazers_ghost_network
Atlantida
Lumma_stealer
Rhadamanthys
Riseprostealer
Redline_stealer
Hvnc_tool
Infostealer.wins
Runpe_tool
Gobitloader

Industry:
E-commerce, Entertainment

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1078, T1036.005, T1566.002, T1574.002, T1110, T1071.001

IOCs:
Domain: 22
File: 18
IP: 8
Email: 22
Hash: 14

Soft:
Discord, Instagram, TikTok, WordPress, Telegram, Photoshop

Wallets:
harmony_wallet

Algorithms:
sha256

Functions:
GetConsoleWindow

Win API:
GetObject, ShowWindow

Win Services:
WebClient

Languages:
python, powershell, php
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2024 Stargazers Ghost Network. Key Points. Key Points https://research.checkpoint.com/2024/stargazers-ghost-network Report completeness: High Actors/Campaigns: Stargazer_goblin Threats: Stargazers_ghost_network Atlantida…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследование Check Point выявило сложную сеть под названием Stargazers Ghost Network, управляемую группой Stargazer Goblin, распространяющую вредоносное ПО и вредоносные ссылки через репозитории GitHub, используя тактику обмана и постоянно развивающиеся стратегии, позволяющие избежать обнаружения. Эта сеть представляет собой серьезную киберугрозу, нацеленную на пользователей таких платформ, как Twitch, Instagram и YouTube, с предполагаемой прибылью около 100 000 долларов. Для борьбы с этой угрозой необходимы комплексные меры защиты, такие как решения для эмуляции угроз Check Point и Harmony Endpoint, которые имеют решающее значение для защиты от семейств вредоносных программ, связанных с Stargazers Ghost Network.
-----

Исследование Check Point выявило сложную сеть аккаунтов на GitHub, известную как Stargazers Ghost Network, которая занимается распространением вредоносного ПО и вредоносных ссылок через фишинговые хранилища. Эта сеть работает по принципу распространения как услуги (DaaS), позволяя злоумышленникам обмениваться вредоносным ПО через фишинговые хранилища, ориентированные на жертв. Группа угроз, стоящая за этим сервисом, известная как Stargazer Goblin, управляет сетью Ghost и распространяет различные семейства вредоносных программ, такие как Atlantida Stealer, Rhadamanthys, Lumma Stealer и RedLine. Сеть состоит из более чем 3000 активных аккаунтов-призраков, и ее развитие может начаться в августе 2022 года.

Сеть Stargazers Ghost Network использует тактику обмана, используя "призрачные" учетные записи, чтобы сделать вредоносные репозитории легитимными. Эти учетные записи участвуют в таких действиях, как добавление в список, разветвление и подписка на репозитории, создавая иллюзию легитимности. Сеть совершенствует свою тактику, чтобы избежать обнаружения, в рамках недавних кампаний по распространению вредоносных программ, таких как Atlantida Stealer. Этот новый подход включает вредоносные ссылки, зашифрованные архивы и социальную инженерию, чтобы обманом заставить жертв загружать вредоносное ПО.

Кампания с участием злоумышленника Atlantida Stealer была нацелена на пользователей таких платформ, как Twitch, Instagram и YouTube, и за короткий период заразила более 1300 жертв. Злоумышленники использовали взломанные веб-сайты, каналы Discord и фишинговые шаблоны для распространения вредоносного ПО. Кроме того, было замечено, что сеть Stargazers Ghost Network постоянно обновляет хранилища и адаптируется, чтобы избежать сбоев, вызванных действиями правоохранительных органов.

Сеть также работает по модели распространения вредоносного ПО/ссылок как сервиса, когда участники угроз продают вредоносное ПО или вредоносные ссылки для распространения через репозитории GitHub. Группа, стоящая за Stargazers Ghost Network, Stargazer Goblin, организует эти действия на нескольких платформах, создавая обширную сеть аккаунтов-призраков. Они используют скомпрометированные аккаунты и тактику обмана, чтобы узаконить свои вредоносные операции.

Предполагаемая прибыль Stargazer Goblin составляет около 100 000 долларов, поскольку сеть использует различные роли учетных записей GitHub, такие как репозиторий, Коммит, релиз и Stargazer, для поддержания своей вредоносной деятельности. Использование группой даркнет-форумов для рекламы услуг еще раз указывает на их сложную работу и потенциал получения прибыли. В целом, развивающаяся тактика и широкий охват сети Stargazers Ghost Network представляют собой серьезную киберугрозу, что подчеркивает важность постоянного мониторинга и стратегий смягчения последствий.

Решения Check Point для эмуляции угроз и Harmony Endpoint играют решающую роль в обеспечении комплексной защиты от таких продвинутых киберугроз, защищая клиентов от таких семейств вредоносных программ, как Atlantida Stealer, Lumma Stealer и RedLine, как подчеркивается в их отчете.
#ParsedReport #CompletenessLow
24-07-2024

TransparentTribe s Spear-Phishing Targeting Indian Government Departments

https://nsfocusglobal.com/transparenttribes-spear-phishing-targeting-indian-government-departments

Report completeness: Low

Actors/Campaigns:
Transparenttribe

Threats:
Spear-phishing_technique
Crimson_rat

Victims:
Indian government departments

Industry:
Military, Government

Geo:
Kazakhstan, Indian, India, Pakistan, Afghanistan

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.005, T1036

IOCs:
File: 4
IP: 9
Hash: 2

Win API:
decompress
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2024 TransparentTribe s Spear-Phishing Targeting Indian Government Departments https://nsfocusglobal.com/transparenttribes-spear-phishing-targeting-indian-government-departments Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследовательские лаборатории NSFOCUS Security Research Labs обнаружили фишинговую кампанию, направленную против правительственных ведомств Индии, проводимую передовой группой по борьбе с постоянными угрозами TransparentTribe, которая использовала вредоносные документы для развертывания программы удаленного управления CrimsonRAT.
-----

Исследовательская лаборатория NSFOCUS Security Research Labs, использующая свою глобальную систему поиска угроз, недавно обнаружила фишинговые атаки на электронную почту, проводимые группой Advanced Persistent Threat (APT), известной как TransparentTribe. Эти атаки были специально нацелены на правительственные учреждения Индии 2 февраля 2024 года, что стратегически совпало с предстоящими президентскими выборами, запланированными на апрель-май того же года. Документы-приманки, использованные в этих атаках, были связаны с "Премией президента", что, возможно, указывало на связь с избирательным процессом.

В кампании по борьбе с фишингом использовался фишинговый документ под названием "Рекомендация к присуждению президентской премии.docm", в котором содержался вредоносный файл. После выполнения этот документ запустил встроенный скрипт VBA для извлечения и запуска вредоносной программы, что в конечном итоге привело к развертыванию программы удаленного управления CrimsonRAT. CrimsonRAT, распространенный троян, используемый TransparentTribe, представляет серьезную угрозу, поскольку он может собирать системную информацию, загружать и запускать файлы, а также красть конфиденциальные данные.

TransparentTribe, также известная как projectM или APT 36, основана в Пакистане и фокусирует свои атаки в основном на таких странах, как Индия, Казахстан и Афганистан, проявляя особый интерес к обороне, военным, посольствам и правительствам. В последнее время тактика фишинга группы претерпела изменения, используя документы docm и xlam со скриптами VBA для распространения вредоносных программ, направленных на извлечение информации о пользователях.

В ходе этой атаки документ-приманка был замаскирован под официальное сообщение "Министерства внутренних дел Правительства Индии, первого отдела полиции", в котором обсуждались рекомендации по присуждению престижных наград, таких как президентская медаль за выдающуюся службу и медаль "За заслуги перед отечеством". Целевой характер контента подтверждает наличие злого умысла в отношении государственных структур Индии.

Примечательно, что TransparentTribe перешла от своего предыдущего метода использования загрузчиков к доступу к удаленным ссылкам, решив вместо этого встроить основную полезную нагрузку в сам документ bait. Стратегия атаки в данном случае заключалась в переименовании исполняемого файла, чтобы инициировать CrimsonRAT после выполнения документа, демонстрируя техническую изощренность группы.

CrimsonRAT, являющаяся ключевой троянской программой TransparentTribe, оснащена такими функциями, как сбор системных данных, захват скриншотов, мониторинг процессов, выполнение файлов и кража информации. Непрерывное развитие группы проявляется в согласованности временных меток их атак, что подчеркивает их способность избегать обнаружения путем внесения незначительных изменений в свои версии вредоносных программ.

Исследовательская лаборатория NSFOCUS Security Research Labs приписала эту атаку TransparentTribe на основании нескольких ключевых факторов, включая последовательное использование CrimsonRAT, характеристики цепочки атак, привычки кодирования и географический источник фишингового документа. Эти данные устанавливают, что TransparentTribe является организатором этой целенаправленной кампании против правительственных ведомств Индии.
#ParsedReport #CompletenessHigh
24-07-2024

Operation ShadowCat: Targeting Indian Political Observers via a Stealthy RAT

https://cyble.com/blog/operation-shadowcat-targeting-indian-political-observers-via-a-stealthy-rat

Report completeness: High

Threats:
Shadowcat
Steganography_technique
Apc_injection_technique
Netcat_tool
Donut
Bloodhound_tool
Mimikatz_tool
Rubeus_tool
Spear-phishing_technique
Process_injection_technique

Victims:
Individuals interested in indian political affairs

Industry:
Government

Geo:
Indian, Russian, Uzbekistan, Tajikistan, Turkmenistan, Afghanistan, India, Armenia, Belarus, Kazakhstan, Moldova, Azerbaijan, Kyrgyzstan, Russia, Mongolia

TTPs:
Tactics: 7
Technics: 12

IOCs:
File: 6
Domain: 2
Hash: 8

Soft:
Active Directory, HashiCorp Yamux, Unix

Algorithms:
zip, xor, base64, sha256, gzip

Functions:
Script, DLL

Win API:
decompress, CreateProcess, WriteProcessMemory, QueueUserAPC, ResumeThread

Languages:
golang, powershell

Platforms:
x86

YARA: Found

Links:
https://github.com/secsy/goftp
https://github.com/hashicorp/yamux
https://github.com/TheWover/donut
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2024 Operation ShadowCat: Targeting Indian Political Observers via a Stealthy RAT https://cyble.com/blog/operation-shadowcat-targeting-indian-political-observers-via-a-stealthy-rat Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ операции ShadowCat, кампании по борьбе с киберугрозами, направленной против лиц, интересующихся политическими делами Индии. Кампания организована предположительно русскоязычной группой, использующей сложный метод, включающий троян удаленного доступа, написанный на языке программирования Go. Злоумышленники используют такие методы обмана, как использование вредоносного файла быстрого доступа, замаскированного под законный документ Office, стеганографию и скрипты PowerShell для доставки окончательной полезной информации. Атака специально нацелена на лиц, внимательно следящих за парламентскими заседаниями в Индии, и злоумышленник намеренно избегает русскоязычных регионов. В тексте освещаются технические детали и тактика, используемые злоумышленником, подчеркивая продуманный и стратегический характер кампании кибершпионажа.
-----

Операция "Призрачный кот" - это кампания кибершпионажа, направленная против лиц, интересующихся политическими делами Индии, организованная предполагаемым русскоязычным злоумышленником.

Кампания включает в себя распространение троянской программы удаленного доступа (RAT), написанной на языке программирования Go, с использованием таких сложных методов, как обман файлов LNK, команды PowerShell и стеганография.

Полезная нагрузка RAT обеспечивает широкий контроль над скомпрометированными системами, включая манипулирование файлами, выполнение команд, взаимодействие с C&C серверами, развертывание программ-вымогателей, сканирование сети и утечку данных.

Оперативная группа, стоящая за операцией ShadowCat, использует тактику уклонения, например, исключает русскоязычные регионы, и фокусируется на политических документах Индии, чтобы свести к минимуму обнаружение и максимизировать воздействие.

Причастность к этой деятельности остается неопределенной, но имеющиеся данные свидетельствуют о причастности финансово мотивированной русскоязычной группы или организации, предоставляющей программы-вымогатели как услугу (RaaS), что подчеркивает расчетливый характер операций.
#ParsedReport #CompletenessLow
24-07-2024

Impact of FrostyGoop ICS Malware on Connected OT Systems

https://hub.dragos.com/hubfs/Reports/Dragos-FrostyGoop-ICS-Malware-Intel-Brief-0724_r2.pdf

Report completeness: Low

Threats:
Frostygoop
Incontroller_tool
Regeorg

Victims:
District energy company

Industry:
Energy, Ics, Critical_infrastructure

Geo:
Canada, Moscow, Ukraine, New zealand, Australia, Middle east

ChatGPT TTPs:
do not use without manual check
T0801, T0887, T0869, T0832

IOCs:
File: 1
Email: 1

Languages:
golang

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2024 Impact of FrostyGoop ICS Malware on Connected OT Systems https://hub.dragos.com/hubfs/Reports/Dragos-FrostyGoop-ICS-Malware-Intel-Brief-0724_r2.pdf Report completeness: Low Threats: Frostygoop Incontroller_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и влиянии FrostyGoop, девятой вредоносной программы, специфичной для промышленных систем управления (ICS), которая использует протокол Modbus TCP для атаки на устройства ICS. Способность вредоносного ПО манипулировать системами ICS представляет серьезную угрозу для операционной целостности и общественной безопасности, о чем свидетельствует кибератака на районную энергетическую компанию в Украине. В тексте подчеркивается важность усовершенствованных мер кибербезопасности OT, планирования реагирования на инциденты, сегментации сети и постоянного мониторинга для защиты от новых угроз, таких как FrostyGoop. Сотрудничество, обмен информацией и стратегии проактивной защиты имеют решающее значение для устранения широкого воздействия вредоносных программ, специфичных для ICS.
-----

FrostyGoop - девятая вредоносная программа, специфичная для ICS, первая, которая использует Modbus TCP для атаки на системы OT.

Из-за морозов пострадала районная энергетическая компания в Украине, что привело к двухдневному отключению отопления для потребителей.

FrostyGoop нацелен на контроллеры ENCO с открытым TCP-портом 502, используя критическую уязвимость.

Вредоносная программа работает в системах Windows, обходит традиционное антивирусное программное обеспечение и может напрямую взаимодействовать с системами ICS.

Во всем мире насчитывается более 46 000 устройств ICS, подключенных к Интернету, что подчеркивает необходимость улучшения видимости сети и мониторинга.

Драгос активно следит за FrostyGoop и разрабатывает меры по обнаружению и реагированию.

Усовершенствованные меры кибербезопасности OT, сотрудничество, обмен информацией и стратегии проактивной защиты необходимы для противодействия вредоносным программам, специфичным для ICS, таким как FrostyGoop.

В тексте подчеркивается важность планов реагирования на инциденты, сегментации сети, непрерывного мониторинга и надежной защиты удаленного доступа для снижения рисков, связанных с подобными атаками.

Dragos предоставляет возможности обнаружения угроз, мировоззрение для анализа угроз, планирования реагирования на инциденты, рекомендации по сегментации сети, важность непрерывного мониторинга и рекомендации по безопасному удаленному доступу для обеспечения безопасности промышленной инфраструктуры по всему миру.
#ParsedReport #CompletenessLow
24-07-2024

FrostyGoop malware freezes Ukrainian power company

https://fieldeffect.com/blog/frostygoop-malware-freeze-ukraine

Report completeness: Low

Threats:
Frostygoop
Stuxnet
Havex_rat
Blackenergy2
Spear-phishing_technique

Victims:
Municipal power company

Industry:
Energy, Critical_infrastructure, Government, Ics, Military

Geo:
Russia, Ukraine, Russian, Ukrainian

ChatGPT TTPs:
do not use without manual check
T0860, T0842

Soft:
Microsoft Excel
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2024 FrostyGoop malware freezes Ukrainian power company https://fieldeffect.com/blog/frostygoop-malware-freeze-ukraine Report completeness: Low Threats: Frostygoop Stuxnet Havex_rat Blackenergy2 Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что FrostyGoop, новая вредоносная программа, нацеленная на промышленные системы управления (ICS), была ответственна за атаку на муниципальную энергетическую компанию во Львове, Украина, что подчеркивает растущую угрозу безопасности критически важной инфраструктуры. Уникальная способность вредоносного ПО напрямую взаимодействовать с ICS по протоколу Modbus TCP представляет значительный риск, который может быть связан с российским правительством. Инцидент подчеркивает необходимость усиления мер кибербезопасности и международного сотрудничества для защиты от киберугроз в критически важной инфраструктуре.
-----

Недавно выявленная вредоносная программа FrostyGoop была ответственна за атаку на муниципальную энергетическую компанию во Львове, Украина, в январе 2024 года, в результате чего 600 квартир остались без тепла на 48 часов. Этот инцидент подчеркивает растущую угрозу промышленным системам управления (ICS), поскольку FrostyGoop становится девятой известной вредоносной программой, ориентированной на ICS, которая используется в дикой природе, присоединяясь к печально известным предшественникам, таким как Stuxnet, Havex и BlackEnergy2. Обнаружение FrostyGoop в апреле 2024 года показало его способность напрямую взаимодействовать с ICS по протоколу Modbus TCP, что сделало его первым известным вредоносным ПО, обладающим такой способностью.

Атака в Украине была инициирована злоумышленниками, которые получили доступ к сети через уязвимость в маршрутизаторе, подключенном к Интернету, еще в апреле 2023 года. Это первоначальное нарушение позволило им развернуть FrostyGoop, который затем манипулировал командами Modbus для контроллеров ENCO, вызывая сбои в работе системы и неточные измерения. Несмотря на то, что это было замечено только в украинском инциденте, способность FrostyGoop считывать и изменять данные в ICSS через Modbus представляет существенный риск для безопасности критически важной инфраструктуры, поскольку более 46 000 подключенных к Интернету устройств ICSS используют этот протокол.

Хотя конкретная угроза, стоящая за FrostyGoop, остается неизвестной, предполагается высокая вероятность спонсорства или прямого участия российского правительства в связи с историческими моделями кибератак, направленных против энергетического сектора Украины. Российское управление военной разведки (ГРУ) ранее использовало вредоносную программу BlackEnergy2 для атаки в декабре 2015 года на трех украинских поставщиков энергии, что привело к отключению электроэнергии в 200 000 домах. Эти атаки служат фоном для продолжающегося конфликта, поскольку Украина за прошедшие годы выработала устойчивость к таким угрозам. Однако мировое сообщество, возможно, не так подготовлено, как Украина, что вызывает обеспокоенность по поводу уязвимости систем ICS, использующих Modbus, для потенциальных угроз.

Меняющийся ландшафт киберугроз в критически важной инфраструктуре, примером которого являются уникальные возможности FrostyGoop, подчеркивает необходимость усиления мер кибербезопасности и международного сотрудничества для защиты от злоумышленников, намеренных нарушить работу основных служб. Поскольку мир сталкивается с эскалацией кибервойн, бдительность, готовность и механизмы проактивной защиты имеют решающее значение для защиты от все более изощренных и частых атак на жизненно важную инфраструктуру.
#ParsedReport #CompletenessMedium
24-07-2024

Brute Ratel C4 Badger Used to Load Latrodectus

https://any.run/cybersecurity-blog/brute-ratel-c4-analysis

Report completeness: Medium

Threats:
Brc4_tool
Latrodectus
Cobalt_strike
Metasploit_tool
Icedid
Antidebugging_technique
Hellsgate_technique

ChatGPT TTPs:
do not use without manual check
T1204.002, T1071.001, T1562.001, T1027, T1106

IOCs:
File: 4
Hash: 3
Domain: 3

Soft:
Event Tracing for Windows

Algorithms:
xor, rc4, zip

Win API:
GetProcAddress, VirtualAlloc, LoadLibraryA, CreateRemoteThread, LoadLibraryExA

Languages:
javascript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2024 Brute Ratel C4 Badger Used to Load Latrodectus https://any.run/cybersecurity-blog/brute-ratel-c4-analysis Report completeness: Medium Threats: Brc4_tool Latrodectus Cobalt_strike Metasploit_tool Icedid Anti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста посвящена специализированной коммерческой платформе управления под названием Brute Ratel C4 (BRC4), ее возможностям обхода решений по обнаружению конечных точек и реагированию на них, развертыванию вредоносного ПО Latrodectus, предположительно связанного с вредоносным ПО IcedID, и методам, используемым этими вредоносными инструментами при кибератаках.
-----

Brute Ratel C4 (BRC4) - это специализированная коммерческая платформа управления (C2), представленная в декабре 2020 года для моделирования враждебных атак, взаимодействия с красной командой и тестов на проникновение. Он отличается от других платформ C2, таких как Cobalt Strike или Metasploit, благодаря своей способности эффективно обходить решения по обнаружению конечных точек и реагированию на них (EDR), что стало возможным благодаря обширным исследованиям этих программ обеспечения безопасности.

В ходе расследования было выявлено внедрение Latrodectus, недавно обнаруженного вредоносного ПО, которое, как предполагается, является преемником вредоносной программы IcedID. Исследователи предполагают, что за Latrodectus могут стоять создатели IcedID, учитывая сходство в разработке и эксплуатации. Latrodectus используется для установки более совершенных вредоносных программ на взломанные системы и стал мишенью в ходе операции Endgame, правоохранительной инициативы по борьбе с киберпреступностью. Несмотря на сбои в ходе операции, разработчики быстро восстановили инфраструктуру Latrodectus.

Latrodectus предоставляется в рамках многоэтапной атаки, обычно инициируемой фишинговыми электронными письмами, содержащими вредоносные Java-скрипты или PDF-файлы, чтобы обманом заставить жертву установить вредоносный MSI-файл. Файл MSI содержит более старую версию BRC4 badger, которая была в центре внимания анализа. Во время анализа выполнение файла MSI привело к загрузке библиотеки BRC4 badger DLL в память, что запустило цепочку заражения.

Более старая версия Brute Ratel, загруженная в память во время атаки, вероятно, содержала уязвимости, исправленные в более поздних версиях BRC4. BRC4 badger работает исключительно в памяти, выполняя работу без записи файлов на диски, чтобы не оставлять системных артефактов. Он использует методы запутывания потока управления в шеллкоде x64 для поиска адресов NTDLL, тактику защиты от отладки, такую как NTGlobalFlag, и динамическое извлечение системных служебных номеров (SSN) для функций ядра.

Конечная полезная нагрузка должна быть максимально приближена к решениям EDR, включая такие методы, как прямые системные вызовы "Адских врат" и очистка стековых фреймов, чтобы избежать обнаружения. Ее основная функция заключается в сборе сведений о системе, передаче их на серверы C2 по протоколу HTTPS и получении дальнейших инструкций.

Вредоносная программа распознает API, обнаруживает систему и передает зашифрованные данные в фиксированные домены C2. Несмотря на попытки установить связь с доменами C2 по протоколу HTTPS, текущая недоступность указывает на возможные проблемы с доменом. Вредоносная программа также ожидает ответов C2 перед выполнением дополнительных команд.