#ParsedReport #CompletenessMedium
24-07-2024
Brute Ratel C4 Badger Used to Load Latrodectus
https://any.run/cybersecurity-blog/brute-ratel-c4-analysis
Report completeness: Medium
Threats:
Brc4_tool
Latrodectus
Cobalt_strike
Metasploit_tool
Icedid
Antidebugging_technique
Hellsgate_technique
ChatGPT TTPs:
T1204.002, T1071.001, T1562.001, T1027, T1106
IOCs:
File: 4
Hash: 3
Domain: 3
Soft:
Event Tracing for Windows
Algorithms:
xor, rc4, zip
Win API:
GetProcAddress, VirtualAlloc, LoadLibraryA, CreateRemoteThread, LoadLibraryExA
Languages:
javascript
Platforms:
x64
24-07-2024
Brute Ratel C4 Badger Used to Load Latrodectus
https://any.run/cybersecurity-blog/brute-ratel-c4-analysis
Report completeness: Medium
Threats:
Brc4_tool
Latrodectus
Cobalt_strike
Metasploit_tool
Icedid
Antidebugging_technique
Hellsgate_technique
ChatGPT TTPs:
do not use without manual checkT1204.002, T1071.001, T1562.001, T1027, T1106
IOCs:
File: 4
Hash: 3
Domain: 3
Soft:
Event Tracing for Windows
Algorithms:
xor, rc4, zip
Win API:
GetProcAddress, VirtualAlloc, LoadLibraryA, CreateRemoteThread, LoadLibraryExA
Languages:
javascript
Platforms:
x64
any.run
Brute Ratel C4 Badger Used to Load Latrodectus - ANY.RUN's Cybersecurity Blog
Read analysis of a Brute Ratel C4 Badger sample deploying Latrodectus malware and learn about its evasion techniques.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2024 Brute Ratel C4 Badger Used to Load Latrodectus https://any.run/cybersecurity-blog/brute-ratel-c4-analysis Report completeness: Medium Threats: Brc4_tool Latrodectus Cobalt_strike Metasploit_tool Icedid Anti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста посвящена специализированной коммерческой платформе управления под названием Brute Ratel C4 (BRC4), ее возможностям обхода решений по обнаружению конечных точек и реагированию на них, развертыванию вредоносного ПО Latrodectus, предположительно связанного с вредоносным ПО IcedID, и методам, используемым этими вредоносными инструментами при кибератаках.
-----
Brute Ratel C4 (BRC4) - это специализированная коммерческая платформа управления (C2), представленная в декабре 2020 года для моделирования враждебных атак, взаимодействия с красной командой и тестов на проникновение. Он отличается от других платформ C2, таких как Cobalt Strike или Metasploit, благодаря своей способности эффективно обходить решения по обнаружению конечных точек и реагированию на них (EDR), что стало возможным благодаря обширным исследованиям этих программ обеспечения безопасности.
В ходе расследования было выявлено внедрение Latrodectus, недавно обнаруженного вредоносного ПО, которое, как предполагается, является преемником вредоносной программы IcedID. Исследователи предполагают, что за Latrodectus могут стоять создатели IcedID, учитывая сходство в разработке и эксплуатации. Latrodectus используется для установки более совершенных вредоносных программ на взломанные системы и стал мишенью в ходе операции Endgame, правоохранительной инициативы по борьбе с киберпреступностью. Несмотря на сбои в ходе операции, разработчики быстро восстановили инфраструктуру Latrodectus.
Latrodectus предоставляется в рамках многоэтапной атаки, обычно инициируемой фишинговыми электронными письмами, содержащими вредоносные Java-скрипты или PDF-файлы, чтобы обманом заставить жертву установить вредоносный MSI-файл. Файл MSI содержит более старую версию BRC4 badger, которая была в центре внимания анализа. Во время анализа выполнение файла MSI привело к загрузке библиотеки BRC4 badger DLL в память, что запустило цепочку заражения.
Более старая версия Brute Ratel, загруженная в память во время атаки, вероятно, содержала уязвимости, исправленные в более поздних версиях BRC4. BRC4 badger работает исключительно в памяти, выполняя работу без записи файлов на диски, чтобы не оставлять системных артефактов. Он использует методы запутывания потока управления в шеллкоде x64 для поиска адресов NTDLL, тактику защиты от отладки, такую как NTGlobalFlag, и динамическое извлечение системных служебных номеров (SSN) для функций ядра.
Конечная полезная нагрузка должна быть максимально приближена к решениям EDR, включая такие методы, как прямые системные вызовы "Адских врат" и очистка стековых фреймов, чтобы избежать обнаружения. Ее основная функция заключается в сборе сведений о системе, передаче их на серверы C2 по протоколу HTTPS и получении дальнейших инструкций.
Вредоносная программа распознает API, обнаруживает систему и передает зашифрованные данные в фиксированные домены C2. Несмотря на попытки установить связь с доменами C2 по протоколу HTTPS, текущая недоступность указывает на возможные проблемы с доменом. Вредоносная программа также ожидает ответов C2 перед выполнением дополнительных команд.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста посвящена специализированной коммерческой платформе управления под названием Brute Ratel C4 (BRC4), ее возможностям обхода решений по обнаружению конечных точек и реагированию на них, развертыванию вредоносного ПО Latrodectus, предположительно связанного с вредоносным ПО IcedID, и методам, используемым этими вредоносными инструментами при кибератаках.
-----
Brute Ratel C4 (BRC4) - это специализированная коммерческая платформа управления (C2), представленная в декабре 2020 года для моделирования враждебных атак, взаимодействия с красной командой и тестов на проникновение. Он отличается от других платформ C2, таких как Cobalt Strike или Metasploit, благодаря своей способности эффективно обходить решения по обнаружению конечных точек и реагированию на них (EDR), что стало возможным благодаря обширным исследованиям этих программ обеспечения безопасности.
В ходе расследования было выявлено внедрение Latrodectus, недавно обнаруженного вредоносного ПО, которое, как предполагается, является преемником вредоносной программы IcedID. Исследователи предполагают, что за Latrodectus могут стоять создатели IcedID, учитывая сходство в разработке и эксплуатации. Latrodectus используется для установки более совершенных вредоносных программ на взломанные системы и стал мишенью в ходе операции Endgame, правоохранительной инициативы по борьбе с киберпреступностью. Несмотря на сбои в ходе операции, разработчики быстро восстановили инфраструктуру Latrodectus.
Latrodectus предоставляется в рамках многоэтапной атаки, обычно инициируемой фишинговыми электронными письмами, содержащими вредоносные Java-скрипты или PDF-файлы, чтобы обманом заставить жертву установить вредоносный MSI-файл. Файл MSI содержит более старую версию BRC4 badger, которая была в центре внимания анализа. Во время анализа выполнение файла MSI привело к загрузке библиотеки BRC4 badger DLL в память, что запустило цепочку заражения.
Более старая версия Brute Ratel, загруженная в память во время атаки, вероятно, содержала уязвимости, исправленные в более поздних версиях BRC4. BRC4 badger работает исключительно в памяти, выполняя работу без записи файлов на диски, чтобы не оставлять системных артефактов. Он использует методы запутывания потока управления в шеллкоде x64 для поиска адресов NTDLL, тактику защиты от отладки, такую как NTGlobalFlag, и динамическое извлечение системных служебных номеров (SSN) для функций ядра.
Конечная полезная нагрузка должна быть максимально приближена к решениям EDR, включая такие методы, как прямые системные вызовы "Адских врат" и очистка стековых фреймов, чтобы избежать обнаружения. Ее основная функция заключается в сборе сведений о системе, передаче их на серверы C2 по протоколу HTTPS и получении дальнейших инструкций.
Вредоносная программа распознает API, обнаруживает систему и передает зашифрованные данные в фиксированные домены C2. Несмотря на попытки установить связь с доменами C2 по протоколу HTTPS, текущая недоступность указывает на возможные проблемы с доменом. Вредоносная программа также ожидает ответов C2 перед выполнением дополнительных команд.
#cyberthreattech
Помните наши эксперименты с Google Bard|Gemini + Google Drive?
Мы не оставили эти наработки.
С учетом накопленного опыта в RAG и понимании как лучше представлять TI-отчеты для того, чтобы RAG работал наиболее эффективно, вместе с коллегами из InsightStream мы сделали первую версию ИБ-ассистента.
У него "под ногами" TI-отчеты и отвечая на вопросы он опирается именно на эту базу знаний (на секундочку, это около 4000 тактических и операционных отчетов в год со всего мира).
На данный момент мы запустили закрытое тестирование ИБ-ассистента среди наших тех. партнеров и ключевых SOC.
По результатам тестов посмотрим что еще стоит подкрутить.
На данный момент качество ответов уже лучше чем Google Bard|Gemini + Google Drive и значительно превосходит "коробочные" RAG. И это при том, что мы еще не все методы повышения качестве ответов применили :)
Помните наши эксперименты с Google Bard|Gemini + Google Drive?
Мы не оставили эти наработки.
С учетом накопленного опыта в RAG и понимании как лучше представлять TI-отчеты для того, чтобы RAG работал наиболее эффективно, вместе с коллегами из InsightStream мы сделали первую версию ИБ-ассистента.
У него "под ногами" TI-отчеты и отвечая на вопросы он опирается именно на эту базу знаний (на секундочку, это около 4000 тактических и операционных отчетов в год со всего мира).
На данный момент мы запустили закрытое тестирование ИБ-ассистента среди наших тех. партнеров и ключевых SOC.
По результатам тестов посмотрим что еще стоит подкрутить.
На данный момент качество ответов уже лучше чем Google Bard|Gemini + Google Drive и значительно превосходит "коробочные" RAG. И это при том, что мы еще не все методы повышения качестве ответов применили :)
insightstream.ru
ИнсайтСтрим – Умный поиск RAG по знаниям компании
Немного примеров простых вопросов:
Q: What threats are relevant for telecom companies?
A: The relevant threats for telecom companies include:
1. **LightBasin (aka UNC1945)**: This Iranian hacking group infiltrated 13 telecommunications operators to collect signal intelligence and highly sensitive information such as subscriber information and call metadata. [Source: 20220505_intezer_com_report_0x13d68844]
2. **LAPSUS$**: This cybercrime group breached T-Mobile multiple times in March 2022, stealing source code for various projects. [Source: 20220505_intezer_com_report_0x13d68844]
3. **VermilionStrike**: A sophisticated threat targeting telecom companies, discovered by Intezer’s research team. It is a re-implementation of Cobalt Strike Beacon targeting both Linux and Windows systems. [Source: 20220505_intezer_com_report_0x13d68844]
4. **Lyceum APT (aka HEXANE, Spirlin)**: This group targets energy organizations and telecommunication in the Middle East and has expanded to include internet service providers and government agencies. [Source: 20220905_rewterz_com_report_0xf535e93, 20220905_rewterz_com_report_0x35e3c06c]
5. **Gamaredon APT**: A Russia-backed APT group targeting telecom companies in Europe and Africa, using various methods including phishing emails and malicious documents. [Source: 20220919_rewterz_com_report_0x58298aad, 20221003_rewterz_com_report_0xc432b14d, 20221010_rewterz_com_report_0x1065ef02]
6. **Killnet**: A pro-Russian hacktivist group known for DDoS campaigns against countries supporting Ukraine, including attacks on telecom infrastructure. [Source: 20221216_socradar_io_report_0xeec15888]
7. **Stormous**: A pro-Russian ransomware group targeting the US and Ukraine, with potential implications for telecom companies due to their broad targeting strategy. [Source: 20220430_trustwave_com_report_0x976617be]
8. **LockBit 3.0**: A ransomware gang that has targeted various sectors, including telecom, with sophisticated ransomware attacks. [Source: 20221116_explore_avertium_com_report_0x7ac2a37d]
These threats highlight the need for robust cybersecurity measures, including monitoring for phishing attempts, securing cloud and IoT devices, and implementing strong access controls and incident response plans.
Q: What about 202.182.123[.]185 ?
A: The IP address 202.182.123[.]185 is identified as a staging server used between March and April 2021. It was leveraged by SessionManager operators to download additional tools such as a PowerSploit-based reflective loader for the Mimikatz DLL, Mimikatz SSP, ProcDump, and a legitimate memory dump tool from Avast. This IP address is associated with the activities of the SessionManager backdoor, which is a malicious IIS module used for espionage operations.
**Relevant Document:**
- 20220630_securelist_com_report_0x745400aa
Q: What targets of APT34?
A: APT34, also known as OilRig, COBALT GYPSY, IRN2, and HELIX KITTEN, is an Iranian threat group that has targeted Middle Eastern countries and victims worldwide since at least 2014. The group is known to focus on the financial, governmental, energy, chemical, and telecommunication sectors.
**Sources:**
- 20220510_blog_malwarebytes_com_report_0x6854fe7f
- 20221012_mandiant_com_report_0x5d15cb45
- 20220529_rewterz_com_report_0xe1e078f5
#technique
THREAD NAME-CALLING – USING THREAD NAME FOR OFFENSE
https://research.checkpoint.com/2024/thread-name-calling-using-thread-name-for-offense/
THREAD NAME-CALLING – USING THREAD NAME FOR OFFENSE
https://research.checkpoint.com/2024/thread-name-calling-using-thread-name-for-offense/
Check Point Research
Thread Name-Calling - using Thread Name for offense - Check Point Research
Research by: hasherezade Highlights: Introduction Process injection is one of the important techniques used by attackers. We can find its variants implemented in almost every malware. It serves purposes such as: Due to the fact that interference in the memory…
#ParsedReport #CompletenessLow
25-07-2024
Rafel RAT: A Pest Invading Droid Systems
https://www.bitdefender.com/blog/businessinsights/rafel-rat-a-pest-invading-droid-systems
Report completeness: Low
Threats:
Rafel_rat
Victims:
Android systems
ChatGPT TTPs:
T1566.001, T1059.007
IOCs:
Hash: 18
Soft:
Android, Discord
Links:
25-07-2024
Rafel RAT: A Pest Invading Droid Systems
https://www.bitdefender.com/blog/businessinsights/rafel-rat-a-pest-invading-droid-systems
Report completeness: Low
Threats:
Rafel_rat
Victims:
Android systems
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.007
IOCs:
Hash: 18
Soft:
Android, Discord
Links:
https://github.com/swagkarna/Rafel-RatBitdefender Blog
Rafel RAT: A Pest Invading Droid Systems
Mobile security is facing a major challenge in the form of Android malware.
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Rafel RAT: A Pest Invading Droid Systems https://www.bitdefender.com/blog/businessinsights/rafel-rat-a-pest-invading-droid-systems Report completeness: Low Threats: Rafel_rat Victims: Android systems ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Система мобильной безопасности Android сталкивается со значительными угрозами, связанными с распространением вредоносных программ для Android, поскольку злоумышленники используют уязвимости в операционной системе для совершения киберпреступлений, в частности, с помощью вредоносных программ, таких как Rafel RAT. Пользователям настоятельно рекомендуется сохранять бдительность, обновлять устройства и понимать тактику таких угроз, чтобы усилить защиту мобильных устройств.
-----
Безопасность мобильных устройств Android находится под серьезной угрозой из-за распространения вредоносных программ для Android, поскольку злоумышленники используют уязвимости в популярной операционной системе для совершения киберпреступлений. Огромный размер базы пользователей Android, предоставляющий выгодные возможности для крупномасштабных атак, делает его привлекательной мишенью по сравнению с iOS. Широкие возможности настройки Android, хотя и выгодны для пользователей, также создают риски для безопасности из-за непреднамеренных пробелов, таких как непроверенные функции и неактивные механизмы проверки.
Одной из известных вредоносных программ для Android является Rafel RAT, которая часто маскируется под легальное приложение, такое как BlackMart Alpha, для заражения устройств. Эта вредоносная программа специально нацелена на устаревшие операционные системы Android, используя устройства с отложенными или пропущенными обновлениями безопасности. Вредоносная программа потенциально может получить доступ к конфиденциальным данным и функциональным возможностям устройства, создавая серьезные риски для конфиденциальности и безопасности пользователей.
Rafel RAT использует многоэтапный процесс заражения системы жертвы, который часто инициируется с помощью фишинговых кампаний. После установки программа запрашивает разрешения на доступ к различным службам Android, таким как система и хранилище, камера и микрофон, Контакты, звонки и сообщения. Обладая такими повышенными правами доступа, злоумышленник может украсть информацию, получить контроль над устройством и потенциально внедрить программу-вымогатель или перехватить данные.
Несмотря на то, что Rafel RAT не использует методы упаковки или обфускации, он обладает свойствами обнаружения эмуляции, которые препятствуют анализу, нарушая работу вредоносных процессов, обнаруженных в тестовых средах. Это затрудняет анализ и понимание исследователями всех возможностей вредоносного ПО.
Для пользователей крайне важно сохранять бдительность и обновлять свои Android-устройства с помощью последних исправлений безопасности, чтобы снизить риск стать жертвой вредоносных программ для Android, таких как Rafel RAT. Понимание тактики и методов, используемых такими вредоносными программами, может помочь улучшить защиту и повысить общую безопасность мобильных устройств перед лицом развивающихся киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Система мобильной безопасности Android сталкивается со значительными угрозами, связанными с распространением вредоносных программ для Android, поскольку злоумышленники используют уязвимости в операционной системе для совершения киберпреступлений, в частности, с помощью вредоносных программ, таких как Rafel RAT. Пользователям настоятельно рекомендуется сохранять бдительность, обновлять устройства и понимать тактику таких угроз, чтобы усилить защиту мобильных устройств.
-----
Безопасность мобильных устройств Android находится под серьезной угрозой из-за распространения вредоносных программ для Android, поскольку злоумышленники используют уязвимости в популярной операционной системе для совершения киберпреступлений. Огромный размер базы пользователей Android, предоставляющий выгодные возможности для крупномасштабных атак, делает его привлекательной мишенью по сравнению с iOS. Широкие возможности настройки Android, хотя и выгодны для пользователей, также создают риски для безопасности из-за непреднамеренных пробелов, таких как непроверенные функции и неактивные механизмы проверки.
Одной из известных вредоносных программ для Android является Rafel RAT, которая часто маскируется под легальное приложение, такое как BlackMart Alpha, для заражения устройств. Эта вредоносная программа специально нацелена на устаревшие операционные системы Android, используя устройства с отложенными или пропущенными обновлениями безопасности. Вредоносная программа потенциально может получить доступ к конфиденциальным данным и функциональным возможностям устройства, создавая серьезные риски для конфиденциальности и безопасности пользователей.
Rafel RAT использует многоэтапный процесс заражения системы жертвы, который часто инициируется с помощью фишинговых кампаний. После установки программа запрашивает разрешения на доступ к различным службам Android, таким как система и хранилище, камера и микрофон, Контакты, звонки и сообщения. Обладая такими повышенными правами доступа, злоумышленник может украсть информацию, получить контроль над устройством и потенциально внедрить программу-вымогатель или перехватить данные.
Несмотря на то, что Rafel RAT не использует методы упаковки или обфускации, он обладает свойствами обнаружения эмуляции, которые препятствуют анализу, нарушая работу вредоносных процессов, обнаруженных в тестовых средах. Это затрудняет анализ и понимание исследователями всех возможностей вредоносного ПО.
Для пользователей крайне важно сохранять бдительность и обновлять свои Android-устройства с помощью последних исправлений безопасности, чтобы снизить риск стать жертвой вредоносных программ для Android, таких как Rafel RAT. Понимание тактики и методов, используемых такими вредоносными программами, может помочь улучшить защиту и повысить общую безопасность мобильных устройств перед лицом развивающихся киберугроз.
#ParsedReport #CompletenessHigh
24-07-2024
The tap-estry of threats targeting Hamster Kombat players
https://www.welivesecurity.com/en/eset-research/tap-estry-threats-targeting-hamster-kombat-players
Report completeness: High
Threats:
Ratel
Lumma_stealer
Mirai
Ragnarok
Process_hollowing_technique
Process_injection_technique
Victims:
Hamster kombat players
Industry:
Financial, Healthcare, Government
Geo:
Ukraine, Russia
TTPs:
Tactics: 7
Technics: 12
IOCs:
IP: 29
File: 56
Domain: 1
Path: 1
Hash: 1
Soft:
Hamster Kombat, Android, whatsapp, telegram, instagram.android, truecaller, viber, discord, android.chrome, instagram, have more...
Algorithms:
zip, aes-gcm, rc4
Win API:
rectangle
Languages:
python
Links:
24-07-2024
The tap-estry of threats targeting Hamster Kombat players
https://www.welivesecurity.com/en/eset-research/tap-estry-threats-targeting-hamster-kombat-players
Report completeness: High
Threats:
Ratel
Lumma_stealer
Mirai
Ragnarok
Process_hollowing_technique
Process_injection_technique
Victims:
Hamster kombat players
Industry:
Financial, Healthcare, Government
Geo:
Ukraine, Russia
TTPs:
Tactics: 7
Technics: 12
IOCs:
IP: 29
File: 56
Domain: 1
Path: 1
Hash: 1
Soft:
Hamster Kombat, Android, whatsapp, telegram, instagram.android, truecaller, viber, discord, android.chrome, instagram, have more...
Algorithms:
zip, aes-gcm, rc4
Win API:
rectangle
Languages:
python
Links:
https://github.com/BelodedAleksey/go\_libpeconvhttps://github.com/eset/malware-ioc/tree/master/hamkombatWelivesecurity
The tap-estry of threats targeting Hamster Kombat players
ESET research reveals how the success of Hamster Kombats has attracted malicious actors trying to abuse interest in the game for monetary gain.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2024 The tap-estry of threats targeting Hamster Kombat players https://www.welivesecurity.com/en/eset-research/tap-estry-threats-targeting-hamster-kombat-players Report completeness: High Threats: Ratel Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники используют популярность игры-кликера Hamster Kombat для распространения различных вредоносных угроз, нацеленных как на пользователей Android, так и на Windows. Игроков привлекает потенциал игры для заработка криптовалюты, но они подвергаются риску из-за поддельных версий игры, содержащих вредоносные программы, такие как шпионское ПО Ratel и infostealer Lumma Stealer. Пользователям рекомендуется соблюдать осторожность при загрузке неофициальных версий или связанного с ними программного обеспечения, чтобы защитить себя от этих киберугроз.
-----
Исследователи ESET обнаружили рост числа киберугроз, связанных с популярностью игры-кликера Hamster Kombat, которая в последние месяцы приобрела значительную популярность среди энтузиастов криптовалютных игр. Игроков привлекает возможность игры зарабатывать криптовалюту в процессе игрового процесса и обещанный запуск новой криптовалюты, привязанной к игре. Этот успех привел к распространению версий-подражателей, которые нацелены на получение прибыли от рекламы в приложении, хотя изначально не были задуманы как вредоносные.
Однако злоумышленники также начали пользоваться славой Hamster Kombat, распространяя угрозы по неофициальным каналам, таким как неофициальный Telegram-канал, распространяющий вредоносное ПО для Android, поддельные магазины приложений, предоставляющие нежелательную рекламу, и репозитории GitHub, распространяющие шифровальщики Lumma Stealer, маскируясь под инструменты автоматизации игр. В частности, пользователи Android подвергаются атаке программы-шпиона Ratel, выдающей себя за Hamster Kombat, в то время как пользователи Windows могут столкнуться с репозиториями, предлагающими ботов-фермеров и автоматические кликеры, которые содержат шифровальщики Lumma Stealer.
Основной игровой процесс Hamster Kombat заключается в том, что игроки нажимают на свои экраны, чтобы заработать игровые очки и вымышленную валюту. Привлекательность игры заключается в плане ее разработки, который включает в себя создание нового токена cryptocoin, который будет распространяться среди игроков посредством airdrops на основе определенных критериев, следуя успешной модели другой игры Telegram, Notcoin.
Исследователи ESET выявили и проанализировали угрозы, нацеленные на пользователей Android, в том числе шпионское ПО Ratel, выдающее себя за Hamster Kombat, и поддельные веб-сайты, которые якобы предлагают игру для скачивания, но перенаправляют пользователей на навязчивую рекламу. Для пользователей Windows репозитории на GitHub, которые якобы предлагают средства автоматизации игр, на самом деле содержат криптографические средства Lumma Stealer. Lumma Stealer - это хорошо известный инфокрад, предназначенный для сбора конфиденциальной информации, включая криптовалютные кошельки и учетные данные пользователей.
Были обнаружены различные версии шифровальщиков Lumma Stealer, встроенных в приложения, распространяемые через репозитории GitHub, в каждом из которых используются различные методы шифрования, чтобы скрыть присутствие вредоносного ПО. Вредоносная программа может выполнять различные вредоносные действия, такие как перехват SMS-сообщений, скрытие уведомлений от определенных приложений и мониторинг банковских операций.
Поскольку популярность Hamster Kombat продолжает расти, она остается мишенью для киберпреступников, стремящихся использовать пользователей для получения финансовой выгоды. Хотя в самой оригинальной игре не было обнаружено каких-либо вредоносных действий, игрокам следует проявлять осторожность при загрузке неофициальных версий или связанного с ними программного обеспечения. Распространенность таких угроз, как шпионское ПО Ratel, поддельные магазины приложений и шифровальщики Lumma Stealer, подчеркивает необходимость бдительности и осведомленности пользователей, заинтересованных в игре.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники используют популярность игры-кликера Hamster Kombat для распространения различных вредоносных угроз, нацеленных как на пользователей Android, так и на Windows. Игроков привлекает потенциал игры для заработка криптовалюты, но они подвергаются риску из-за поддельных версий игры, содержащих вредоносные программы, такие как шпионское ПО Ratel и infostealer Lumma Stealer. Пользователям рекомендуется соблюдать осторожность при загрузке неофициальных версий или связанного с ними программного обеспечения, чтобы защитить себя от этих киберугроз.
-----
Исследователи ESET обнаружили рост числа киберугроз, связанных с популярностью игры-кликера Hamster Kombat, которая в последние месяцы приобрела значительную популярность среди энтузиастов криптовалютных игр. Игроков привлекает возможность игры зарабатывать криптовалюту в процессе игрового процесса и обещанный запуск новой криптовалюты, привязанной к игре. Этот успех привел к распространению версий-подражателей, которые нацелены на получение прибыли от рекламы в приложении, хотя изначально не были задуманы как вредоносные.
Однако злоумышленники также начали пользоваться славой Hamster Kombat, распространяя угрозы по неофициальным каналам, таким как неофициальный Telegram-канал, распространяющий вредоносное ПО для Android, поддельные магазины приложений, предоставляющие нежелательную рекламу, и репозитории GitHub, распространяющие шифровальщики Lumma Stealer, маскируясь под инструменты автоматизации игр. В частности, пользователи Android подвергаются атаке программы-шпиона Ratel, выдающей себя за Hamster Kombat, в то время как пользователи Windows могут столкнуться с репозиториями, предлагающими ботов-фермеров и автоматические кликеры, которые содержат шифровальщики Lumma Stealer.
Основной игровой процесс Hamster Kombat заключается в том, что игроки нажимают на свои экраны, чтобы заработать игровые очки и вымышленную валюту. Привлекательность игры заключается в плане ее разработки, который включает в себя создание нового токена cryptocoin, который будет распространяться среди игроков посредством airdrops на основе определенных критериев, следуя успешной модели другой игры Telegram, Notcoin.
Исследователи ESET выявили и проанализировали угрозы, нацеленные на пользователей Android, в том числе шпионское ПО Ratel, выдающее себя за Hamster Kombat, и поддельные веб-сайты, которые якобы предлагают игру для скачивания, но перенаправляют пользователей на навязчивую рекламу. Для пользователей Windows репозитории на GitHub, которые якобы предлагают средства автоматизации игр, на самом деле содержат криптографические средства Lumma Stealer. Lumma Stealer - это хорошо известный инфокрад, предназначенный для сбора конфиденциальной информации, включая криптовалютные кошельки и учетные данные пользователей.
Были обнаружены различные версии шифровальщиков Lumma Stealer, встроенных в приложения, распространяемые через репозитории GitHub, в каждом из которых используются различные методы шифрования, чтобы скрыть присутствие вредоносного ПО. Вредоносная программа может выполнять различные вредоносные действия, такие как перехват SMS-сообщений, скрытие уведомлений от определенных приложений и мониторинг банковских операций.
Поскольку популярность Hamster Kombat продолжает расти, она остается мишенью для киберпреступников, стремящихся использовать пользователей для получения финансовой выгоды. Хотя в самой оригинальной игре не было обнаружено каких-либо вредоносных действий, игрокам следует проявлять осторожность при загрузке неофициальных версий или связанного с ними программного обеспечения. Распространенность таких угроз, как шпионское ПО Ratel, поддельные магазины приложений и шифровальщики Lumma Stealer, подчеркивает необходимость бдительности и осведомленности пользователей, заинтересованных в игре.
#ParsedReport #CompletenessLow
25-07-2024
Growing Number of Threats Leveraging AI
https://symantec-enterprise-blogs.security.com/threat-intelligence/malware-ai-llm
Report completeness: Low
Threats:
Rhadamanthys
Netsupportmanager_rat
Oyster
Dbatloader
Lokibot_stealer
Houdini_rat
ChatGPT TTPs:
T1204, T1059.001, T1059.007, T1566.001, T1091
IOCs:
Hash: 37
Soft:
ChatGPT
Algorithms:
zip
Languages:
powershell, javascript
25-07-2024
Growing Number of Threats Leveraging AI
https://symantec-enterprise-blogs.security.com/threat-intelligence/malware-ai-llm
Report completeness: Low
Threats:
Rhadamanthys
Netsupportmanager_rat
Oyster
Dbatloader
Lokibot_stealer
Houdini_rat
ChatGPT TTPs:
do not use without manual checkT1204, T1059.001, T1059.007, T1566.001, T1091
IOCs:
Hash: 37
Soft:
ChatGPT
Algorithms:
zip
Languages:
powershell, javascript
Security
Growing Number of Threats Leveraging AI
Threat actors utilizing Large Language Model (LLM) AIs to generate code used in malware campaigns.
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Growing Number of Threats Leveraging AI https://symantec-enterprise-blogs.security.com/threat-intelligence/malware-ai-llm Report completeness: Low Threats: Rhadamanthys Netsupportmanager_rat Oyster Dbatloader Lokibot_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для доставки различных полезных данных, а фишинговые электронные письма служат основным механизмом доставки. Анализ показывает, что эти атаки становятся все более изощренными, поскольку для эффективного создания убедительных фишинговых электронных писем и вредоносного кода используются инструменты на базе искусственного интеллекта. Эта тенденция подчеркивает растущие возможности участников угроз, что требует усовершенствованных механизмов обнаружения и упреждающего мониторинга со стороны экспертов по кибербезопасности для противодействия угрозам, генерируемым искусственным интеллектом. Symantec находится на переднем крае разработки надежной защиты от подобных угроз, а такие эксперты, как Хоанг Джианг, активно участвуют в борьбе с киберугрозами.
-----
В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для загрузки различных полезных данных.
В недавних вредоносных кампаниях использовались фишинговые электронные письма для доставки полезных данных, таких как Rhadamanthys, NetSupport, CleanUpLoader, ModiLoader, LokiBot и Dunihi.
Анализ показывает, что LLM, скорее всего, используются для создания сценариев для этих атак.
В некоторых кампаниях используются фишинговые электронные письма с вредоносными программами.файлы lnk запускают созданные LLM сценарии PowerShell для развертывания вредоносных программ, таких как Rhadamanthys и CleanUpLoader.
Сгенерированный LLM-кодом код облегчает как фишинговые атаки, так и доставку полезной информации в ходе атак.
Злоумышленники используют инструменты на базе искусственного интеллекта для создания убедительных фишинговых электронных писем и эффективной генерации сложного вредоносного кода, что позволяет проводить изощренные атаки.
Symantec активно борется с угрозами, создаваемыми искусственным интеллектом, используя передовые механизмы обнаружения и опыт поиска угроз.
Хоанг Джианг (Hoang Giang) из отдела разработки угроз Symantec играет важную роль в анализе угроз и разработке стратегий защиты от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для доставки различных полезных данных, а фишинговые электронные письма служат основным механизмом доставки. Анализ показывает, что эти атаки становятся все более изощренными, поскольку для эффективного создания убедительных фишинговых электронных писем и вредоносного кода используются инструменты на базе искусственного интеллекта. Эта тенденция подчеркивает растущие возможности участников угроз, что требует усовершенствованных механизмов обнаружения и упреждающего мониторинга со стороны экспертов по кибербезопасности для противодействия угрозам, генерируемым искусственным интеллектом. Symantec находится на переднем крае разработки надежной защиты от подобных угроз, а такие эксперты, как Хоанг Джианг, активно участвуют в борьбе с киберугрозами.
-----
В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для загрузки различных полезных данных.
В недавних вредоносных кампаниях использовались фишинговые электронные письма для доставки полезных данных, таких как Rhadamanthys, NetSupport, CleanUpLoader, ModiLoader, LokiBot и Dunihi.
Анализ показывает, что LLM, скорее всего, используются для создания сценариев для этих атак.
В некоторых кампаниях используются фишинговые электронные письма с вредоносными программами.файлы lnk запускают созданные LLM сценарии PowerShell для развертывания вредоносных программ, таких как Rhadamanthys и CleanUpLoader.
Сгенерированный LLM-кодом код облегчает как фишинговые атаки, так и доставку полезной информации в ходе атак.
Злоумышленники используют инструменты на базе искусственного интеллекта для создания убедительных фишинговых электронных писем и эффективной генерации сложного вредоносного кода, что позволяет проводить изощренные атаки.
Symantec активно борется с угрозами, создаваемыми искусственным интеллектом, используя передовые механизмы обнаружения и опыт поиска угроз.
Хоанг Джианг (Hoang Giang) из отдела разработки угроз Symantec играет важную роль в анализе угроз и разработке стратегий защиты от киберугроз.
#ParsedReport #CompletenessMedium
25-07-2024
Mid-year Doppelgnger information operations in Europe and the US
https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us
Report completeness: Medium
Actors/Campaigns:
Doppelgnger (motivation: disinformation)
Copycop (motivation: disinformation)
Threats:
Qilin_ransomware
Blackseo_technique
Blnwx
Victims:
News websites, Social media platforms
Industry:
Military, Energy, Government, Entertainment
Geo:
German, France emerges, Taiwan, Of the french, France we, Moscow, During the french, France, Israel, Swc9ws targeting french, Ukraine, Polish, Switzerland, Targeting french, Hungary, France prompting, Poland, France prompting closer, France is, Russian, France unexpected, Germany, French, France we were, Russia, English french, Ukrainian, France is critiqued, France unexpected june, Language english french, By legitimate french, The french, Legitimate french, France and germany, France and, France emerges as, The us
ChatGPT TTPs:
T1071.001, T1036.005, T1027, T1087.003, T1568.002, T1074.001
IOCs:
Domain: 39
File: 3
IP: 16
Email: 1
Soft:
OpenSSH, discord, WordPress, Telegram
Algorithms:
base64
Languages:
php, javascript
Links:
25-07-2024
Mid-year Doppelgnger information operations in Europe and the US
https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us
Report completeness: Medium
Actors/Campaigns:
Doppelgnger (motivation: disinformation)
Copycop (motivation: disinformation)
Threats:
Qilin_ransomware
Blackseo_technique
Blnwx
Victims:
News websites, Social media platforms
Industry:
Military, Energy, Government, Entertainment
Geo:
German, France emerges, Taiwan, Of the french, France we, Moscow, During the french, France, Israel, Swc9ws targeting french, Ukraine, Polish, Switzerland, Targeting french, Hungary, France prompting, Poland, France prompting closer, France is, Russian, France unexpected, Germany, French, France we were, Russia, English french, Ukrainian, France is critiqued, France unexpected june, Language english french, By legitimate french, The french, Legitimate french, France and germany, France and, France emerges as, The us
ChatGPT TTPs:
do not use without manual checkT1071.001, T1036.005, T1027, T1087.003, T1568.002, T1074.001
IOCs:
Domain: 39
File: 3
IP: 16
Email: 1
Soft:
OpenSSH, discord, WordPress, Telegram
Algorithms:
base64
Languages:
php, javascript
Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240701https://github.com/nicxlau/hunter-php-javascript-obfuscator
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2024 Mid-year Doppelgnger information operations in Europe and the US https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us Report completeness: Medium Actors/Campaigns: Doppelgnger (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в углубленном анализе информационных операций-двойников, проводимых российскими субъектами, включая их тактику выдавать себя за популярные новостные сайты с целью распространения дезинформации, манипулирования общественным мнением в пользу российских интересов и дестабилизации западных демократий. В отчете подчеркивается сложность операций "двойников", использование ими различных методов для сокрытия своей инфраструктуры, целевых стран и пропаганды консервативных и националистических взглядов. В нем также обсуждается взаимосвязь между Doppelgänger и другими кампаниями по дезинформации, такими как CopyCop, и подчеркивается необходимость принятия эффективных контрмер и международного сотрудничества для противодействия этим угрозам.
-----
Российские агенты проводили информационные операции-двойники во время досрочных всеобщих выборов во Франции в 2024 году, выдавая себя за новостные сайты для распространения дезинформации в интересах России.
Тактика включает использование социальных сетей и цифровых МЕДИА для распространения сфабрикованной, поддельной или законной информации на нескольких языках.
Сложность инфраструктуры затрудняет обнаружение в режиме реального времени, включая запутанные цепочки перенаправлений, запутанный код Javascript, веб-серверы со специфическими сервисами и серверы отслеживания за обратным прокси-сервером Cloudflare.
Публикации-двойники демонстрируют склонность к консервативной экономической политике и социально ограничительным взглядам, направленным на дестабилизацию целевых стран с помощью искусственного дискурса.
Спам-сети используются для повышения узнаваемости в Интернете с акцентом на повышение рейтинга веб-сайта PageRank с помощью поддельных комментариев.
Российские актеры стремятся продвигать иностранный нарратив в Европе и США, ориентируясь на такие страны, как Украина, Франция, Германия и США, с акцентом на консервативные и националистические взгляды.
Операции "двойников" адаптируются и, вероятно, используют арендованную или совместно используемую инфраструктуру для борьбы с киберпреступностью, активизируя усилия, в том числе по распространению контента, созданного с помощью искусственного интеллекта, для повышения вирусности.
Существует взаимосвязь между кампаниями по дезинформации, такими как Doppelgänger и CopyCop, когда Doppelgänger дополняет контент других операций.
CopyCop, еще одна поддерживаемая Россией операция, использует технологию искусственного интеллекта для создания самоуверенного и поддельного новостного контента, поддерживающего официальную российскую версию событий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в углубленном анализе информационных операций-двойников, проводимых российскими субъектами, включая их тактику выдавать себя за популярные новостные сайты с целью распространения дезинформации, манипулирования общественным мнением в пользу российских интересов и дестабилизации западных демократий. В отчете подчеркивается сложность операций "двойников", использование ими различных методов для сокрытия своей инфраструктуры, целевых стран и пропаганды консервативных и националистических взглядов. В нем также обсуждается взаимосвязь между Doppelgänger и другими кампаниями по дезинформации, такими как CopyCop, и подчеркивается необходимость принятия эффективных контрмер и международного сотрудничества для противодействия этим угрозам.
-----
Российские агенты проводили информационные операции-двойники во время досрочных всеобщих выборов во Франции в 2024 году, выдавая себя за новостные сайты для распространения дезинформации в интересах России.
Тактика включает использование социальных сетей и цифровых МЕДИА для распространения сфабрикованной, поддельной или законной информации на нескольких языках.
Сложность инфраструктуры затрудняет обнаружение в режиме реального времени, включая запутанные цепочки перенаправлений, запутанный код Javascript, веб-серверы со специфическими сервисами и серверы отслеживания за обратным прокси-сервером Cloudflare.
Публикации-двойники демонстрируют склонность к консервативной экономической политике и социально ограничительным взглядам, направленным на дестабилизацию целевых стран с помощью искусственного дискурса.
Спам-сети используются для повышения узнаваемости в Интернете с акцентом на повышение рейтинга веб-сайта PageRank с помощью поддельных комментариев.
Российские актеры стремятся продвигать иностранный нарратив в Европе и США, ориентируясь на такие страны, как Украина, Франция, Германия и США, с акцентом на консервативные и националистические взгляды.
Операции "двойников" адаптируются и, вероятно, используют арендованную или совместно используемую инфраструктуру для борьбы с киберпреступностью, активизируя усилия, в том числе по распространению контента, созданного с помощью искусственного интеллекта, для повышения вирусности.
Существует взаимосвязь между кампаниями по дезинформации, такими как Doppelgänger и CopyCop, когда Doppelgänger дополняет контент других операций.
CopyCop, еще одна поддерживаемая Россией операция, использует технологию искусственного интеллекта для создания самоуверенного и поддельного новостного контента, поддерживающего официальную российскую версию событий.
#ParsedReport #CompletenessLow
25-07-2024
Search. Russia-nexus actor targets Ukraine
https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine
Report completeness: Low
Victims:
Ukr.net sender
Industry:
Government
Geo:
Ukrainian, Ukraine, Russia
ChatGPT TTPs:
T1071.001, T1566.002
IOCs:
File: 18
IP: 1
Domain: 6
Hash: 9
Algorithms:
zip
Languages:
php
Links:
25-07-2024
Search. Russia-nexus actor targets Ukraine
https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine
Report completeness: Low
Victims:
Ukr.net sender
Industry:
Government
Geo:
Ukrainian, Ukraine, Russia
ChatGPT TTPs:
do not use without manual checkT1071.001, T1566.002
IOCs:
File: 18
IP: 1
Domain: 6
Hash: 9
Algorithms:
zip
Languages:
php
Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-07-23%20RU%20APT%20with%20tiny%20htmlStrikeready
Russia-nexus Actor Targets Ukraine - Phishing Campaign
Learn how Russian attackers bypass detection with small email attachments. This blog examines a phishing campaign targeting Ukraine’s economy with key IOCs