CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2024 Operation ShadowCat: Targeting Indian Political Observers via a Stealthy RAT https://cyble.com/blog/operation-shadowcat-targeting-indian-political-observers-via-a-stealthy-rat Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ операции ShadowCat, кампании по борьбе с киберугрозами, направленной против лиц, интересующихся политическими делами Индии. Кампания организована предположительно русскоязычной группой, использующей сложный метод, включающий троян удаленного доступа, написанный на языке программирования Go. Злоумышленники используют такие методы обмана, как использование вредоносного файла быстрого доступа, замаскированного под законный документ Office, стеганографию и скрипты PowerShell для доставки окончательной полезной информации. Атака специально нацелена на лиц, внимательно следящих за парламентскими заседаниями в Индии, и злоумышленник намеренно избегает русскоязычных регионов. В тексте освещаются технические детали и тактика, используемые злоумышленником, подчеркивая продуманный и стратегический характер кампании кибершпионажа.
-----

Операция "Призрачный кот" - это кампания кибершпионажа, направленная против лиц, интересующихся политическими делами Индии, организованная предполагаемым русскоязычным злоумышленником.

Кампания включает в себя распространение троянской программы удаленного доступа (RAT), написанной на языке программирования Go, с использованием таких сложных методов, как обман файлов LNK, команды PowerShell и стеганография.

Полезная нагрузка RAT обеспечивает широкий контроль над скомпрометированными системами, включая манипулирование файлами, выполнение команд, взаимодействие с C&C серверами, развертывание программ-вымогателей, сканирование сети и утечку данных.

Оперативная группа, стоящая за операцией ShadowCat, использует тактику уклонения, например, исключает русскоязычные регионы, и фокусируется на политических документах Индии, чтобы свести к минимуму обнаружение и максимизировать воздействие.

Причастность к этой деятельности остается неопределенной, но имеющиеся данные свидетельствуют о причастности финансово мотивированной русскоязычной группы или организации, предоставляющей программы-вымогатели как услугу (RaaS), что подчеркивает расчетливый характер операций.
#ParsedReport #CompletenessLow
24-07-2024

Impact of FrostyGoop ICS Malware on Connected OT Systems

https://hub.dragos.com/hubfs/Reports/Dragos-FrostyGoop-ICS-Malware-Intel-Brief-0724_r2.pdf

Report completeness: Low

Threats:
Frostygoop
Incontroller_tool
Regeorg

Victims:
District energy company

Industry:
Energy, Ics, Critical_infrastructure

Geo:
Canada, Moscow, Ukraine, New zealand, Australia, Middle east

ChatGPT TTPs:
do not use without manual check
T0801, T0887, T0869, T0832

IOCs:
File: 1
Email: 1

Languages:
golang

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2024 Impact of FrostyGoop ICS Malware on Connected OT Systems https://hub.dragos.com/hubfs/Reports/Dragos-FrostyGoop-ICS-Malware-Intel-Brief-0724_r2.pdf Report completeness: Low Threats: Frostygoop Incontroller_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и влиянии FrostyGoop, девятой вредоносной программы, специфичной для промышленных систем управления (ICS), которая использует протокол Modbus TCP для атаки на устройства ICS. Способность вредоносного ПО манипулировать системами ICS представляет серьезную угрозу для операционной целостности и общественной безопасности, о чем свидетельствует кибератака на районную энергетическую компанию в Украине. В тексте подчеркивается важность усовершенствованных мер кибербезопасности OT, планирования реагирования на инциденты, сегментации сети и постоянного мониторинга для защиты от новых угроз, таких как FrostyGoop. Сотрудничество, обмен информацией и стратегии проактивной защиты имеют решающее значение для устранения широкого воздействия вредоносных программ, специфичных для ICS.
-----

FrostyGoop - девятая вредоносная программа, специфичная для ICS, первая, которая использует Modbus TCP для атаки на системы OT.

Из-за морозов пострадала районная энергетическая компания в Украине, что привело к двухдневному отключению отопления для потребителей.

FrostyGoop нацелен на контроллеры ENCO с открытым TCP-портом 502, используя критическую уязвимость.

Вредоносная программа работает в системах Windows, обходит традиционное антивирусное программное обеспечение и может напрямую взаимодействовать с системами ICS.

Во всем мире насчитывается более 46 000 устройств ICS, подключенных к Интернету, что подчеркивает необходимость улучшения видимости сети и мониторинга.

Драгос активно следит за FrostyGoop и разрабатывает меры по обнаружению и реагированию.

Усовершенствованные меры кибербезопасности OT, сотрудничество, обмен информацией и стратегии проактивной защиты необходимы для противодействия вредоносным программам, специфичным для ICS, таким как FrostyGoop.

В тексте подчеркивается важность планов реагирования на инциденты, сегментации сети, непрерывного мониторинга и надежной защиты удаленного доступа для снижения рисков, связанных с подобными атаками.

Dragos предоставляет возможности обнаружения угроз, мировоззрение для анализа угроз, планирования реагирования на инциденты, рекомендации по сегментации сети, важность непрерывного мониторинга и рекомендации по безопасному удаленному доступу для обеспечения безопасности промышленной инфраструктуры по всему миру.
#ParsedReport #CompletenessLow
24-07-2024

FrostyGoop malware freezes Ukrainian power company

https://fieldeffect.com/blog/frostygoop-malware-freeze-ukraine

Report completeness: Low

Threats:
Frostygoop
Stuxnet
Havex_rat
Blackenergy2
Spear-phishing_technique

Victims:
Municipal power company

Industry:
Energy, Critical_infrastructure, Government, Ics, Military

Geo:
Russia, Ukraine, Russian, Ukrainian

ChatGPT TTPs:
do not use without manual check
T0860, T0842

Soft:
Microsoft Excel
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2024 FrostyGoop malware freezes Ukrainian power company https://fieldeffect.com/blog/frostygoop-malware-freeze-ukraine Report completeness: Low Threats: Frostygoop Stuxnet Havex_rat Blackenergy2 Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что FrostyGoop, новая вредоносная программа, нацеленная на промышленные системы управления (ICS), была ответственна за атаку на муниципальную энергетическую компанию во Львове, Украина, что подчеркивает растущую угрозу безопасности критически важной инфраструктуры. Уникальная способность вредоносного ПО напрямую взаимодействовать с ICS по протоколу Modbus TCP представляет значительный риск, который может быть связан с российским правительством. Инцидент подчеркивает необходимость усиления мер кибербезопасности и международного сотрудничества для защиты от киберугроз в критически важной инфраструктуре.
-----

Недавно выявленная вредоносная программа FrostyGoop была ответственна за атаку на муниципальную энергетическую компанию во Львове, Украина, в январе 2024 года, в результате чего 600 квартир остались без тепла на 48 часов. Этот инцидент подчеркивает растущую угрозу промышленным системам управления (ICS), поскольку FrostyGoop становится девятой известной вредоносной программой, ориентированной на ICS, которая используется в дикой природе, присоединяясь к печально известным предшественникам, таким как Stuxnet, Havex и BlackEnergy2. Обнаружение FrostyGoop в апреле 2024 года показало его способность напрямую взаимодействовать с ICS по протоколу Modbus TCP, что сделало его первым известным вредоносным ПО, обладающим такой способностью.

Атака в Украине была инициирована злоумышленниками, которые получили доступ к сети через уязвимость в маршрутизаторе, подключенном к Интернету, еще в апреле 2023 года. Это первоначальное нарушение позволило им развернуть FrostyGoop, который затем манипулировал командами Modbus для контроллеров ENCO, вызывая сбои в работе системы и неточные измерения. Несмотря на то, что это было замечено только в украинском инциденте, способность FrostyGoop считывать и изменять данные в ICSS через Modbus представляет существенный риск для безопасности критически важной инфраструктуры, поскольку более 46 000 подключенных к Интернету устройств ICSS используют этот протокол.

Хотя конкретная угроза, стоящая за FrostyGoop, остается неизвестной, предполагается высокая вероятность спонсорства или прямого участия российского правительства в связи с историческими моделями кибератак, направленных против энергетического сектора Украины. Российское управление военной разведки (ГРУ) ранее использовало вредоносную программу BlackEnergy2 для атаки в декабре 2015 года на трех украинских поставщиков энергии, что привело к отключению электроэнергии в 200 000 домах. Эти атаки служат фоном для продолжающегося конфликта, поскольку Украина за прошедшие годы выработала устойчивость к таким угрозам. Однако мировое сообщество, возможно, не так подготовлено, как Украина, что вызывает обеспокоенность по поводу уязвимости систем ICS, использующих Modbus, для потенциальных угроз.

Меняющийся ландшафт киберугроз в критически важной инфраструктуре, примером которого являются уникальные возможности FrostyGoop, подчеркивает необходимость усиления мер кибербезопасности и международного сотрудничества для защиты от злоумышленников, намеренных нарушить работу основных служб. Поскольку мир сталкивается с эскалацией кибервойн, бдительность, готовность и механизмы проактивной защиты имеют решающее значение для защиты от все более изощренных и частых атак на жизненно важную инфраструктуру.
#ParsedReport #CompletenessMedium
24-07-2024

Brute Ratel C4 Badger Used to Load Latrodectus

https://any.run/cybersecurity-blog/brute-ratel-c4-analysis

Report completeness: Medium

Threats:
Brc4_tool
Latrodectus
Cobalt_strike
Metasploit_tool
Icedid
Antidebugging_technique
Hellsgate_technique

ChatGPT TTPs:
do not use without manual check
T1204.002, T1071.001, T1562.001, T1027, T1106

IOCs:
File: 4
Hash: 3
Domain: 3

Soft:
Event Tracing for Windows

Algorithms:
xor, rc4, zip

Win API:
GetProcAddress, VirtualAlloc, LoadLibraryA, CreateRemoteThread, LoadLibraryExA

Languages:
javascript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2024 Brute Ratel C4 Badger Used to Load Latrodectus https://any.run/cybersecurity-blog/brute-ratel-c4-analysis Report completeness: Medium Threats: Brc4_tool Latrodectus Cobalt_strike Metasploit_tool Icedid Anti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста посвящена специализированной коммерческой платформе управления под названием Brute Ratel C4 (BRC4), ее возможностям обхода решений по обнаружению конечных точек и реагированию на них, развертыванию вредоносного ПО Latrodectus, предположительно связанного с вредоносным ПО IcedID, и методам, используемым этими вредоносными инструментами при кибератаках.
-----

Brute Ratel C4 (BRC4) - это специализированная коммерческая платформа управления (C2), представленная в декабре 2020 года для моделирования враждебных атак, взаимодействия с красной командой и тестов на проникновение. Он отличается от других платформ C2, таких как Cobalt Strike или Metasploit, благодаря своей способности эффективно обходить решения по обнаружению конечных точек и реагированию на них (EDR), что стало возможным благодаря обширным исследованиям этих программ обеспечения безопасности.

В ходе расследования было выявлено внедрение Latrodectus, недавно обнаруженного вредоносного ПО, которое, как предполагается, является преемником вредоносной программы IcedID. Исследователи предполагают, что за Latrodectus могут стоять создатели IcedID, учитывая сходство в разработке и эксплуатации. Latrodectus используется для установки более совершенных вредоносных программ на взломанные системы и стал мишенью в ходе операции Endgame, правоохранительной инициативы по борьбе с киберпреступностью. Несмотря на сбои в ходе операции, разработчики быстро восстановили инфраструктуру Latrodectus.

Latrodectus предоставляется в рамках многоэтапной атаки, обычно инициируемой фишинговыми электронными письмами, содержащими вредоносные Java-скрипты или PDF-файлы, чтобы обманом заставить жертву установить вредоносный MSI-файл. Файл MSI содержит более старую версию BRC4 badger, которая была в центре внимания анализа. Во время анализа выполнение файла MSI привело к загрузке библиотеки BRC4 badger DLL в память, что запустило цепочку заражения.

Более старая версия Brute Ratel, загруженная в память во время атаки, вероятно, содержала уязвимости, исправленные в более поздних версиях BRC4. BRC4 badger работает исключительно в памяти, выполняя работу без записи файлов на диски, чтобы не оставлять системных артефактов. Он использует методы запутывания потока управления в шеллкоде x64 для поиска адресов NTDLL, тактику защиты от отладки, такую как NTGlobalFlag, и динамическое извлечение системных служебных номеров (SSN) для функций ядра.

Конечная полезная нагрузка должна быть максимально приближена к решениям EDR, включая такие методы, как прямые системные вызовы "Адских врат" и очистка стековых фреймов, чтобы избежать обнаружения. Ее основная функция заключается в сборе сведений о системе, передаче их на серверы C2 по протоколу HTTPS и получении дальнейших инструкций.

Вредоносная программа распознает API, обнаруживает систему и передает зашифрованные данные в фиксированные домены C2. Несмотря на попытки установить связь с доменами C2 по протоколу HTTPS, текущая недоступность указывает на возможные проблемы с доменом. Вредоносная программа также ожидает ответов C2 перед выполнением дополнительных команд.
#cyberthreattech

Помните наши эксперименты с Google Bard|Gemini + Google Drive?
Мы не оставили эти наработки.

С учетом накопленного опыта в RAG и понимании как лучше представлять TI-отчеты для того, чтобы RAG работал наиболее эффективно, вместе с коллегами из InsightStream мы сделали первую версию ИБ-ассистента.
У него "под ногами" TI-отчеты и отвечая на вопросы он опирается именно на эту базу знаний (на секундочку, это около 4000 тактических и операционных отчетов в год со всего мира).

На данный момент мы запустили закрытое тестирование ИБ-ассистента среди наших тех. партнеров и ключевых SOC.
По результатам тестов посмотрим что еще стоит подкрутить.

На данный момент качество ответов уже лучше чем Google Bard|Gemini + Google Drive и значительно превосходит "коробочные" RAG. И это при том, что мы еще не все методы повышения качестве ответов применили :)
Немного примеров простых вопросов:
Q: What threats are relevant for telecom companies?

A: The relevant threats for telecom companies include:

1. **LightBasin (aka UNC1945)**: This Iranian hacking group infiltrated 13 telecommunications operators to collect signal intelligence and highly sensitive information such as subscriber information and call metadata. [Source: 20220505_intezer_com_report_0x13d68844]

2. **LAPSUS$**: This cybercrime group breached T-Mobile multiple times in March 2022, stealing source code for various projects. [Source: 20220505_intezer_com_report_0x13d68844]

3. **VermilionStrike**: A sophisticated threat targeting telecom companies, discovered by Intezer’s research team. It is a re-implementation of Cobalt Strike Beacon targeting both Linux and Windows systems. [Source: 20220505_intezer_com_report_0x13d68844]

4. **Lyceum APT (aka HEXANE, Spirlin)**: This group targets energy organizations and telecommunication in the Middle East and has expanded to include internet service providers and government agencies. [Source: 20220905_rewterz_com_report_0xf535e93, 20220905_rewterz_com_report_0x35e3c06c]

5. **Gamaredon APT**: A Russia-backed APT group targeting telecom companies in Europe and Africa, using various methods including phishing emails and malicious documents. [Source: 20220919_rewterz_com_report_0x58298aad, 20221003_rewterz_com_report_0xc432b14d, 20221010_rewterz_com_report_0x1065ef02]

6. **Killnet**: A pro-Russian hacktivist group known for DDoS campaigns against countries supporting Ukraine, including attacks on telecom infrastructure. [Source: 20221216_socradar_io_report_0xeec15888]

7. **Stormous**: A pro-Russian ransomware group targeting the US and Ukraine, with potential implications for telecom companies due to their broad targeting strategy. [Source: 20220430_trustwave_com_report_0x976617be]

8. **LockBit 3.0**: A ransomware gang that has targeted various sectors, including telecom, with sophisticated ransomware attacks. [Source: 20221116_explore_avertium_com_report_0x7ac2a37d]

These threats highlight the need for robust cybersecurity measures, including monitoring for phishing attempts, securing cloud and IoT devices, and implementing strong access controls and incident response plans.


Q: What about 202.182.123[.]185 ?

A: The IP address 202.182.123[.]185 is identified as a staging server used between March and April 2021. It was leveraged by SessionManager operators to download additional tools such as a PowerSploit-based reflective loader for the Mimikatz DLL, Mimikatz SSP, ProcDump, and a legitimate memory dump tool from Avast. This IP address is associated with the activities of the SessionManager backdoor, which is a malicious IIS module used for espionage operations.

**Relevant Document:**
- 20220630_securelist_com_report_0x745400aa


Q: What targets of APT34?

A: APT34, also known as OilRig, COBALT GYPSY, IRN2, and HELIX KITTEN, is an Iranian threat group that has targeted Middle Eastern countries and victims worldwide since at least 2014. The group is known to focus on the financial, governmental, energy, chemical, and telecommunication sectors.

**Sources:**
- 20220510_blog_malwarebytes_com_report_0x6854fe7f
- 20221012_mandiant_com_report_0x5d15cb45
- 20220529_rewterz_com_report_0xe1e078f5
#ParsedReport #CompletenessLow
25-07-2024

Rafel RAT: A Pest Invading Droid Systems

https://www.bitdefender.com/blog/businessinsights/rafel-rat-a-pest-invading-droid-systems

Report completeness: Low

Threats:
Rafel_rat

Victims:
Android systems

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.007

IOCs:
Hash: 18

Soft:
Android, Discord

Links:
https://github.com/swagkarna/Rafel-Rat
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Rafel RAT: A Pest Invading Droid Systems https://www.bitdefender.com/blog/businessinsights/rafel-rat-a-pest-invading-droid-systems Report completeness: Low Threats: Rafel_rat Victims: Android systems ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Система мобильной безопасности Android сталкивается со значительными угрозами, связанными с распространением вредоносных программ для Android, поскольку злоумышленники используют уязвимости в операционной системе для совершения киберпреступлений, в частности, с помощью вредоносных программ, таких как Rafel RAT. Пользователям настоятельно рекомендуется сохранять бдительность, обновлять устройства и понимать тактику таких угроз, чтобы усилить защиту мобильных устройств.
-----

Безопасность мобильных устройств Android находится под серьезной угрозой из-за распространения вредоносных программ для Android, поскольку злоумышленники используют уязвимости в популярной операционной системе для совершения киберпреступлений. Огромный размер базы пользователей Android, предоставляющий выгодные возможности для крупномасштабных атак, делает его привлекательной мишенью по сравнению с iOS. Широкие возможности настройки Android, хотя и выгодны для пользователей, также создают риски для безопасности из-за непреднамеренных пробелов, таких как непроверенные функции и неактивные механизмы проверки.

Одной из известных вредоносных программ для Android является Rafel RAT, которая часто маскируется под легальное приложение, такое как BlackMart Alpha, для заражения устройств. Эта вредоносная программа специально нацелена на устаревшие операционные системы Android, используя устройства с отложенными или пропущенными обновлениями безопасности. Вредоносная программа потенциально может получить доступ к конфиденциальным данным и функциональным возможностям устройства, создавая серьезные риски для конфиденциальности и безопасности пользователей.

Rafel RAT использует многоэтапный процесс заражения системы жертвы, который часто инициируется с помощью фишинговых кампаний. После установки программа запрашивает разрешения на доступ к различным службам Android, таким как система и хранилище, камера и микрофон, Контакты, звонки и сообщения. Обладая такими повышенными правами доступа, злоумышленник может украсть информацию, получить контроль над устройством и потенциально внедрить программу-вымогатель или перехватить данные.

Несмотря на то, что Rafel RAT не использует методы упаковки или обфускации, он обладает свойствами обнаружения эмуляции, которые препятствуют анализу, нарушая работу вредоносных процессов, обнаруженных в тестовых средах. Это затрудняет анализ и понимание исследователями всех возможностей вредоносного ПО.

Для пользователей крайне важно сохранять бдительность и обновлять свои Android-устройства с помощью последних исправлений безопасности, чтобы снизить риск стать жертвой вредоносных программ для Android, таких как Rafel RAT. Понимание тактики и методов, используемых такими вредоносными программами, может помочь улучшить защиту и повысить общую безопасность мобильных устройств перед лицом развивающихся киберугроз.
#ParsedReport #CompletenessHigh
24-07-2024

The tap-estry of threats targeting Hamster Kombat players

https://www.welivesecurity.com/en/eset-research/tap-estry-threats-targeting-hamster-kombat-players

Report completeness: High

Threats:
Ratel
Lumma_stealer
Mirai
Ragnarok
Process_hollowing_technique
Process_injection_technique

Victims:
Hamster kombat players

Industry:
Financial, Healthcare, Government

Geo:
Ukraine, Russia

TTPs:
Tactics: 7
Technics: 12

IOCs:
IP: 29
File: 56
Domain: 1
Path: 1
Hash: 1

Soft:
Hamster Kombat, Android, whatsapp, telegram, instagram.android, truecaller, viber, discord, android.chrome, instagram, have more...

Algorithms:
zip, aes-gcm, rc4

Win API:
rectangle

Languages:
python

Links:
https://github.com/BelodedAleksey/go\_libpeconv
https://github.com/eset/malware-ioc/tree/master/hamkombat