CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
24-07-2024

The tap-estry of threats targeting Hamster Kombat players

https://www.welivesecurity.com/en/eset-research/tap-estry-threats-targeting-hamster-kombat-players

Report completeness: High

Threats:
Ratel
Lumma_stealer
Mirai
Ragnarok
Process_hollowing_technique
Process_injection_technique

Victims:
Hamster kombat players

Industry:
Financial, Healthcare, Government

Geo:
Ukraine, Russia

TTPs:
Tactics: 7
Technics: 12

IOCs:
IP: 29
File: 56
Domain: 1
Path: 1
Hash: 1

Soft:
Hamster Kombat, Android, whatsapp, telegram, instagram.android, truecaller, viber, discord, android.chrome, instagram, have more...

Algorithms:
zip, aes-gcm, rc4

Win API:
rectangle

Languages:
python

Links:
https://github.com/BelodedAleksey/go\_libpeconv
https://github.com/eset/malware-ioc/tree/master/hamkombat
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2024 The tap-estry of threats targeting Hamster Kombat players https://www.welivesecurity.com/en/eset-research/tap-estry-threats-targeting-hamster-kombat-players Report completeness: High Threats: Ratel Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что киберпреступники используют популярность игры-кликера Hamster Kombat для распространения различных вредоносных угроз, нацеленных как на пользователей Android, так и на Windows. Игроков привлекает потенциал игры для заработка криптовалюты, но они подвергаются риску из-за поддельных версий игры, содержащих вредоносные программы, такие как шпионское ПО Ratel и infostealer Lumma Stealer. Пользователям рекомендуется соблюдать осторожность при загрузке неофициальных версий или связанного с ними программного обеспечения, чтобы защитить себя от этих киберугроз.
-----

Исследователи ESET обнаружили рост числа киберугроз, связанных с популярностью игры-кликера Hamster Kombat, которая в последние месяцы приобрела значительную популярность среди энтузиастов криптовалютных игр. Игроков привлекает возможность игры зарабатывать криптовалюту в процессе игрового процесса и обещанный запуск новой криптовалюты, привязанной к игре. Этот успех привел к распространению версий-подражателей, которые нацелены на получение прибыли от рекламы в приложении, хотя изначально не были задуманы как вредоносные.

Однако злоумышленники также начали пользоваться славой Hamster Kombat, распространяя угрозы по неофициальным каналам, таким как неофициальный Telegram-канал, распространяющий вредоносное ПО для Android, поддельные магазины приложений, предоставляющие нежелательную рекламу, и репозитории GitHub, распространяющие шифровальщики Lumma Stealer, маскируясь под инструменты автоматизации игр. В частности, пользователи Android подвергаются атаке программы-шпиона Ratel, выдающей себя за Hamster Kombat, в то время как пользователи Windows могут столкнуться с репозиториями, предлагающими ботов-фермеров и автоматические кликеры, которые содержат шифровальщики Lumma Stealer.

Основной игровой процесс Hamster Kombat заключается в том, что игроки нажимают на свои экраны, чтобы заработать игровые очки и вымышленную валюту. Привлекательность игры заключается в плане ее разработки, который включает в себя создание нового токена cryptocoin, который будет распространяться среди игроков посредством airdrops на основе определенных критериев, следуя успешной модели другой игры Telegram, Notcoin.

Исследователи ESET выявили и проанализировали угрозы, нацеленные на пользователей Android, в том числе шпионское ПО Ratel, выдающее себя за Hamster Kombat, и поддельные веб-сайты, которые якобы предлагают игру для скачивания, но перенаправляют пользователей на навязчивую рекламу. Для пользователей Windows репозитории на GitHub, которые якобы предлагают средства автоматизации игр, на самом деле содержат криптографические средства Lumma Stealer. Lumma Stealer - это хорошо известный инфокрад, предназначенный для сбора конфиденциальной информации, включая криптовалютные кошельки и учетные данные пользователей.

Были обнаружены различные версии шифровальщиков Lumma Stealer, встроенных в приложения, распространяемые через репозитории GitHub, в каждом из которых используются различные методы шифрования, чтобы скрыть присутствие вредоносного ПО. Вредоносная программа может выполнять различные вредоносные действия, такие как перехват SMS-сообщений, скрытие уведомлений от определенных приложений и мониторинг банковских операций.

Поскольку популярность Hamster Kombat продолжает расти, она остается мишенью для киберпреступников, стремящихся использовать пользователей для получения финансовой выгоды. Хотя в самой оригинальной игре не было обнаружено каких-либо вредоносных действий, игрокам следует проявлять осторожность при загрузке неофициальных версий или связанного с ними программного обеспечения. Распространенность таких угроз, как шпионское ПО Ratel, поддельные магазины приложений и шифровальщики Lumma Stealer, подчеркивает необходимость бдительности и осведомленности пользователей, заинтересованных в игре.
#ParsedReport #CompletenessLow
25-07-2024

Growing Number of Threats Leveraging AI

https://symantec-enterprise-blogs.security.com/threat-intelligence/malware-ai-llm

Report completeness: Low

Threats:
Rhadamanthys
Netsupportmanager_rat
Oyster
Dbatloader
Lokibot_stealer
Houdini_rat

ChatGPT TTPs:
do not use without manual check
T1204, T1059.001, T1059.007, T1566.001, T1091

IOCs:
Hash: 37

Soft:
ChatGPT

Algorithms:
zip

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Growing Number of Threats Leveraging AI https://symantec-enterprise-blogs.security.com/threat-intelligence/malware-ai-llm Report completeness: Low Threats: Rhadamanthys Netsupportmanager_rat Oyster Dbatloader Lokibot_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для доставки различных полезных данных, а фишинговые электронные письма служат основным механизмом доставки. Анализ показывает, что эти атаки становятся все более изощренными, поскольку для эффективного создания убедительных фишинговых электронных писем и вредоносного кода используются инструменты на базе искусственного интеллекта. Эта тенденция подчеркивает растущие возможности участников угроз, что требует усовершенствованных механизмов обнаружения и упреждающего мониторинга со стороны экспертов по кибербезопасности для противодействия угрозам, генерируемым искусственным интеллектом. Symantec находится на переднем крае разработки надежной защиты от подобных угроз, а такие эксперты, как Хоанг Джианг, активно участвуют в борьбе с киберугрозами.
-----

В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для загрузки различных полезных данных.

В недавних вредоносных кампаниях использовались фишинговые электронные письма для доставки полезных данных, таких как Rhadamanthys, NetSupport, CleanUpLoader, ModiLoader, LokiBot и Dunihi.

Анализ показывает, что LLM, скорее всего, используются для создания сценариев для этих атак.

В некоторых кампаниях используются фишинговые электронные письма с вредоносными программами.файлы lnk запускают созданные LLM сценарии PowerShell для развертывания вредоносных программ, таких как Rhadamanthys и CleanUpLoader.

Сгенерированный LLM-кодом код облегчает как фишинговые атаки, так и доставку полезной информации в ходе атак.

Злоумышленники используют инструменты на базе искусственного интеллекта для создания убедительных фишинговых электронных писем и эффективной генерации сложного вредоносного кода, что позволяет проводить изощренные атаки.

Symantec активно борется с угрозами, создаваемыми искусственным интеллектом, используя передовые механизмы обнаружения и опыт поиска угроз.

Хоанг Джианг (Hoang Giang) из отдела разработки угроз Symantec играет важную роль в анализе угроз и разработке стратегий защиты от киберугроз.
#ParsedReport #CompletenessMedium
25-07-2024

Mid-year Doppelgnger information operations in Europe and the US

https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us

Report completeness: Medium

Actors/Campaigns:
Doppelgnger (motivation: disinformation)
Copycop (motivation: disinformation)

Threats:
Qilin_ransomware
Blackseo_technique
Blnwx

Victims:
News websites, Social media platforms

Industry:
Military, Energy, Government, Entertainment

Geo:
German, France emerges, Taiwan, Of the french, France we, Moscow, During the french, France, Israel, Swc9ws targeting french, Ukraine, Polish, Switzerland, Targeting french, Hungary, France prompting, Poland, France prompting closer, France is, Russian, France unexpected, Germany, French, France we were, Russia, English french, Ukrainian, France is critiqued, France unexpected june, Language english french, By legitimate french, The french, Legitimate french, France and germany, France and, France emerges as, The us

ChatGPT TTPs:
do not use without manual check
T1071.001, T1036.005, T1027, T1087.003, T1568.002, T1074.001

IOCs:
Domain: 39
File: 3
IP: 16
Email: 1

Soft:
OpenSSH, discord, WordPress, Telegram

Algorithms:
base64

Languages:
php, javascript

Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240701
https://github.com/nicxlau/hunter-php-javascript-obfuscator
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2024 Mid-year Doppelgnger information operations in Europe and the US https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us Report completeness: Medium Actors/Campaigns: Doppelgnger (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в углубленном анализе информационных операций-двойников, проводимых российскими субъектами, включая их тактику выдавать себя за популярные новостные сайты с целью распространения дезинформации, манипулирования общественным мнением в пользу российских интересов и дестабилизации западных демократий. В отчете подчеркивается сложность операций "двойников", использование ими различных методов для сокрытия своей инфраструктуры, целевых стран и пропаганды консервативных и националистических взглядов. В нем также обсуждается взаимосвязь между Doppelgänger и другими кампаниями по дезинформации, такими как CopyCop, и подчеркивается необходимость принятия эффективных контрмер и международного сотрудничества для противодействия этим угрозам.
-----

Российские агенты проводили информационные операции-двойники во время досрочных всеобщих выборов во Франции в 2024 году, выдавая себя за новостные сайты для распространения дезинформации в интересах России.

Тактика включает использование социальных сетей и цифровых МЕДИА для распространения сфабрикованной, поддельной или законной информации на нескольких языках.

Сложность инфраструктуры затрудняет обнаружение в режиме реального времени, включая запутанные цепочки перенаправлений, запутанный код Javascript, веб-серверы со специфическими сервисами и серверы отслеживания за обратным прокси-сервером Cloudflare.

Публикации-двойники демонстрируют склонность к консервативной экономической политике и социально ограничительным взглядам, направленным на дестабилизацию целевых стран с помощью искусственного дискурса.

Спам-сети используются для повышения узнаваемости в Интернете с акцентом на повышение рейтинга веб-сайта PageRank с помощью поддельных комментариев.

Российские актеры стремятся продвигать иностранный нарратив в Европе и США, ориентируясь на такие страны, как Украина, Франция, Германия и США, с акцентом на консервативные и националистические взгляды.

Операции "двойников" адаптируются и, вероятно, используют арендованную или совместно используемую инфраструктуру для борьбы с киберпреступностью, активизируя усилия, в том числе по распространению контента, созданного с помощью искусственного интеллекта, для повышения вирусности.

Существует взаимосвязь между кампаниями по дезинформации, такими как Doppelgänger и CopyCop, когда Doppelgänger дополняет контент других операций.

CopyCop, еще одна поддерживаемая Россией операция, использует технологию искусственного интеллекта для создания самоуверенного и поддельного новостного контента, поддерживающего официальную российскую версию событий.
#ParsedReport #CompletenessLow
25-07-2024

Search. Russia-nexus actor targets Ukraine

https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine

Report completeness: Low

Victims:
Ukr.net sender

Industry:
Government

Geo:
Ukrainian, Ukraine, Russia

ChatGPT TTPs:
do not use without manual check
T1071.001, T1566.002

IOCs:
File: 18
IP: 1
Domain: 6
Hash: 9

Algorithms:
zip

Languages:
php

Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-07-23%20RU%20APT%20with%20tiny%20html
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Search. Russia-nexus actor targets Ukraine https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine Report completeness: Low Victims: Ukr.net sender Industry: Government Geo: Ukrainian, Ukraine, Russia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в анализе фишинговой кампании, нацеленной на государственную организацию, связанную с экономикой Украины, которая включала поддельное электронное письмо от ukr.net и фишинговую страницу, имитирующую интерфейс входа в систему ukr.net. Анализ фокусируется на выявлении уникальных элементов на фишинговой странице, таких как наличие "head lang="uk"" в HTML-коде, для создания сигнатур для обнаружения подобных угроз. Дальнейшее расследование фишинговой кампании включает в себя изучение того, как украденные учетные данные отправляются с помощью PHP-скрипта, и анализ макета фишинговой страницы для выявления закономерностей, которые могут помочь специалистам по кибербезопасности защитить организации от подобных вредоносных действий.
-----

В переадресованном электронном письме на Virustotal был указан поддельный отправитель из ukr.net представляясь "Главным полицейским управлением". Целью была правительственная организация, связанная с украинской экономикой. Электронное письмо содержало фишинговую страницу, созданную для имитации ukr.net интерфейс входа в систему. ukr.net это украинский почтовый сервис, который часто становится мишенью злоумышленников, связанных с Россией.

Фишинговая страница с именем doc.html содержит идентифицируемые элементы, которые могут быть использованы в качестве сигнатур для обнаружения подобных фишинговых кампаний. Одним из примечательных артефактов является наличие "head lang="uk"" в HTML-коде. В теге head редко можно найти атрибут lang, поскольку обычно он находится в теге html. Эта уникальная характеристика в сочетании с другими показателями может создать надежную сигнатуру для выявления подобных угроз.

При ближайшем рассмотрении целевых страниц, на которые даны ссылки в электронном письме, становится очевидным, что украденные учетные данные были отправлены с помощью POST-запроса в PHP-скрипт, а затем перенаправлены. Затем PHP-скрипт перенаправляет учетные данные на страницу-приманку, которая может представлять интерес для украинской целевой аудитории. Аналитики часто размышляют о содержимом связанных файлов, когда сталкиваются с такими названиями, как "dl8.php , "побуждающий к дальнейшему расследованию таких файлов, как "dl1.php ," "dl2.php ," и так далее.

Анализ структуры фишинговой страницы и ее отличия от законной инфраструктуры может выявить закономерности, которые приводят к обнаружению аналогичных фишинговых кампаний. Распознавая эти закономерности и отклонения от законной практики, специалисты по кибербезопасности могут лучше защитить организации от подобных вредоносных действий.
#ParsedReport #CompletenessLow
25-07-2024

GXC Team Unmasked: The cybercriminal group targeting Spanish bank users with AI-powered phishing tools and android malware

https://www.group-ib.com/blog/gxc-team-unmasked

Report completeness: Low

Actors/Campaigns:
Gxc_team (motivation: cyber_criminal)

Threats:
Typosquatting_technique
Sms_stealer

Victims:
Bank users, Governmental bodies

Industry:
Financial, E-commerce

Geo:
Brazil, Spanish, United kingdom, Spain, Slovakia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1204.001, T1056.001, T1105, T1071.003, T1094, T1189

IOCs:
Hash: 10

Soft:
android, Telegram

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 GXC Team Unmasked: The cybercriminal group targeting Spanish bank users with AI-powered phishing tools and android malware https://www.group-ib.com/blog/gxc-team-unmasked Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Команда GXC - это испаноязычная преступная группировка, специализирующаяся на фишинге с использованием искусственного интеллекта и вредоносных программах для Android, нацеленных на пользователей испанских банков и учреждений по всему миру. Они предлагают наборы для фишинга и вредоносное ПО для Android, которые перехватывают OTP-коды, крадут банковские учетные данные и совершают мошеннические операции с помощью сложного сценария атаки. Их инновационный подход сочетает методы фишинга с вредоносным ПО и функциями искусственного интеллекта, создавая серьезную угрозу банковской безопасности во всем мире.
-----

Команда GXC, испаноязычная преступная группировка, впервые выявленная в январе 2023 года, специализируется на фишинге с использованием искусственного интеллекта и вредоносных программах для Android, нацеленных на пользователей испанских банков и 30 учреждений по всему миру. Они работают через Telegram и Exploit.in, предлагая наборы для фишинга и вредоносное ПО для Android в комплекте с такими функциями, как перехват OTP-кодов. Их услуги включают кражу банковских учетных данных, пользовательское кодирование и опции "вредоносное ПО как услуга", адаптированные для банковских доменов. Злоумышленники внедрили более 250 фишинговых доменов и 9 разновидностей вредоносного ПО для Android.

Инновационный подход команды GXC сочетает фишинговые наборы с вредоносной программой для Android, которая крадет OTP-коды. Вредоносная программа для Android маскируется под банковское приложение и тайно пересылает SMS-сообщения боту Telegram, контролируемому группой. Кроме того, команда GXC включает функцию искусственного интеллекта в свой набор для фишинга, чтобы генерировать убедительные голосовые вызовы для жертв, повышая доверие к сценарию мошенничества.

Сценарий их атаки заключается в отправке фишинговых сообщений по SMS, которые приводят жертву на мошеннический веб-сайт для ввода учетных данных и личной информации. Злоумышленники динамически манипулируют фишинговым набором, запрашивая различные данные, включая документы, удостоверяющие личность, номера телефонов и OTP-коды. Вредоносная программа для Android, установленная через фишинговую страницу, крадет OTP-коды, позволяя злоумышленникам проводить несанкционированные транзакции с использованием учетных записей жертв.

Вредоносная программа для Android, разработанная командой GXC, представляет подлинную веб-страницу банка через WebView, запрашивая ее установку в качестве SMS-приложения по умолчанию для перехвата OTP-сообщений. Затем вредоносное приложение пересылает эти сообщения в Telegram-чат, контролируемый злоумышленниками, что позволяет им проводить мошеннические операции.

Сочетая методы фишинга с вредоносным ПО для Android и функциями, улучшенными с помощью искусственного интеллекта, команда GXC представляет серьезную угрозу банковской безопасности в Испании и во всем мире. Их универсальные инструменты и развивающиеся стратегии атак демонстрируют потенциальные риски не только для отдельных пользователей, но и для финансовых учреждений, которые должны защищаться от подобных киберугроз.
#ParsedReport #CompletenessHigh
25-07-2024

Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus

https://www.facct.ru/blog/ta558

Report completeness: High

Actors/Campaigns:
Ta558 (motivation: cyber_criminal)

Threats:
Steganography_technique
Spear-phishing_technique
Remcos_rat
Agent_tesla
Njrat

Victims:
Financial institutions, Government organizations, Companies in the tourism industry, Enterprises, Government agencies, Banks, Industrial enterprises

Industry:
Financial, Government

Geo:
Turkish, Russia, Russian, Belarus, Latin america, Romanian, Russian federation, Usa, Italian

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)


TTPs:
Tactics: 7
Technics: 31

IOCs:
Email: 4
Domain: 30
IP: 19
File: 11
Command: 1
Hash: 67
Path: 1

Soft:
Microsoft Office, Windows PowerShell, Telegram, Viber, WhatsApp

Algorithms:
sha1, sha256, md5, base64

Languages:
powershell, swift, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 25-07-2024 Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus https://www.facct.ru/blog/ta558 Report completeness: High Actors/Campaigns: Ta558 (motivation: cyber_criminal) …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что киберпреступная группа TA558 занимается изощренными фишинговыми кампаниями и распространением вредоносных программ, нацеленных на финансовые учреждения, правительственные организации и компании туристической индустрии. Группа использует многоэтапные атаки, методы социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office, для кражи данных и получения доступа к скомпрометированным устройствам. TA558 совершенствует свою тактику, чтобы избежать обнаружения, расширяется по всему миру и использует передовые методы, такие как стеганография и сложная социальная инженерия, для повышения успеха своих атак. Несмотря на исправления уязвимостей в патчах, TA558 продолжает использовать устаревшие уязвимости, демонстрируя свою настойчивость в распространении вредоносного ПО и адаптируясь к новым мерам безопасности.
-----

TA558 - это киберпреступная группировка, специализирующаяся на фишинговых кампаниях и распространении вредоносного ПО, нацеленного на финансовые учреждения, правительственные организации и компании туристической индустрии.

Группа использует многоэтапные фишинговые атаки, тактику социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office.

TA558 известен тем, что использует вредоносные программы, такие как Agent Tesla и Remcos, для получения доступа к скомпрометированным устройствам и кражи пользовательских данных.

Было замечено, что они рассылают по предприятиям, государственным учреждениям и банкам в России и Беларуси более тысячи вредоносных фишинговых электронных писем.

TA558 использует сложные методы маскировки для эффективного обхода систем защиты, часто меняя тактику, чтобы избежать обнаружения.

Группа расширяется по всему миру, проводя фишинговые кампании на нескольких языках, чтобы увеличить охват и вероятность успеха.

Несмотря на наличие исправлений, TA558 продолжает использовать устаревшие уязвимости, что указывает на отсутствие у пользователей обновлений системы и стремление группы распространять вредоносное ПО.
#ParsedReport #CompletenessLow
25-07-2024

Phishing Campaign Targeting Mobile Users in India Using India Post Lures

https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures

Report completeness: Low

Actors/Campaigns:
Smishing_triad

Victims:
Iphone users, India post users

Industry:
Petroleum, Financial

Geo:
Chinese, India, American, The us, China, Pakistan

ChatGPT TTPs:
do not use without manual check
T1583.001, T1566.001

IOCs:
Domain: 483
IP: 1
Email: 5

Soft:
iMessage, Gmail

Platforms:
apple