#ParsedReport #CompletenessLow
25-07-2024
Growing Number of Threats Leveraging AI
https://symantec-enterprise-blogs.security.com/threat-intelligence/malware-ai-llm
Report completeness: Low
Threats:
Rhadamanthys
Netsupportmanager_rat
Oyster
Dbatloader
Lokibot_stealer
Houdini_rat
ChatGPT TTPs:
T1204, T1059.001, T1059.007, T1566.001, T1091
IOCs:
Hash: 37
Soft:
ChatGPT
Algorithms:
zip
Languages:
powershell, javascript
25-07-2024
Growing Number of Threats Leveraging AI
https://symantec-enterprise-blogs.security.com/threat-intelligence/malware-ai-llm
Report completeness: Low
Threats:
Rhadamanthys
Netsupportmanager_rat
Oyster
Dbatloader
Lokibot_stealer
Houdini_rat
ChatGPT TTPs:
do not use without manual checkT1204, T1059.001, T1059.007, T1566.001, T1091
IOCs:
Hash: 37
Soft:
ChatGPT
Algorithms:
zip
Languages:
powershell, javascript
Security
Growing Number of Threats Leveraging AI
Threat actors utilizing Large Language Model (LLM) AIs to generate code used in malware campaigns.
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Growing Number of Threats Leveraging AI https://symantec-enterprise-blogs.security.com/threat-intelligence/malware-ai-llm Report completeness: Low Threats: Rhadamanthys Netsupportmanager_rat Oyster Dbatloader Lokibot_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для доставки различных полезных данных, а фишинговые электронные письма служат основным механизмом доставки. Анализ показывает, что эти атаки становятся все более изощренными, поскольку для эффективного создания убедительных фишинговых электронных писем и вредоносного кода используются инструменты на базе искусственного интеллекта. Эта тенденция подчеркивает растущие возможности участников угроз, что требует усовершенствованных механизмов обнаружения и упреждающего мониторинга со стороны экспертов по кибербезопасности для противодействия угрозам, генерируемым искусственным интеллектом. Symantec находится на переднем крае разработки надежной защиты от подобных угроз, а такие эксперты, как Хоанг Джианг, активно участвуют в борьбе с киберугрозами.
-----
В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для загрузки различных полезных данных.
В недавних вредоносных кампаниях использовались фишинговые электронные письма для доставки полезных данных, таких как Rhadamanthys, NetSupport, CleanUpLoader, ModiLoader, LokiBot и Dunihi.
Анализ показывает, что LLM, скорее всего, используются для создания сценариев для этих атак.
В некоторых кампаниях используются фишинговые электронные письма с вредоносными программами.файлы lnk запускают созданные LLM сценарии PowerShell для развертывания вредоносных программ, таких как Rhadamanthys и CleanUpLoader.
Сгенерированный LLM-кодом код облегчает как фишинговые атаки, так и доставку полезной информации в ходе атак.
Злоумышленники используют инструменты на базе искусственного интеллекта для создания убедительных фишинговых электронных писем и эффективной генерации сложного вредоносного кода, что позволяет проводить изощренные атаки.
Symantec активно борется с угрозами, создаваемыми искусственным интеллектом, используя передовые механизмы обнаружения и опыт поиска угроз.
Хоанг Джианг (Hoang Giang) из отдела разработки угроз Symantec играет важную роль в анализе угроз и разработке стратегий защиты от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для доставки различных полезных данных, а фишинговые электронные письма служат основным механизмом доставки. Анализ показывает, что эти атаки становятся все более изощренными, поскольку для эффективного создания убедительных фишинговых электронных писем и вредоносного кода используются инструменты на базе искусственного интеллекта. Эта тенденция подчеркивает растущие возможности участников угроз, что требует усовершенствованных механизмов обнаружения и упреждающего мониторинга со стороны экспертов по кибербезопасности для противодействия угрозам, генерируемым искусственным интеллектом. Symantec находится на переднем крае разработки надежной защиты от подобных угроз, а такие эксперты, как Хоанг Джианг, активно участвуют в борьбе с киберугрозами.
-----
В кибератаках все чаще используются большие языковые модели (LLM) для генерации вредоносного кода для загрузки различных полезных данных.
В недавних вредоносных кампаниях использовались фишинговые электронные письма для доставки полезных данных, таких как Rhadamanthys, NetSupport, CleanUpLoader, ModiLoader, LokiBot и Dunihi.
Анализ показывает, что LLM, скорее всего, используются для создания сценариев для этих атак.
В некоторых кампаниях используются фишинговые электронные письма с вредоносными программами.файлы lnk запускают созданные LLM сценарии PowerShell для развертывания вредоносных программ, таких как Rhadamanthys и CleanUpLoader.
Сгенерированный LLM-кодом код облегчает как фишинговые атаки, так и доставку полезной информации в ходе атак.
Злоумышленники используют инструменты на базе искусственного интеллекта для создания убедительных фишинговых электронных писем и эффективной генерации сложного вредоносного кода, что позволяет проводить изощренные атаки.
Symantec активно борется с угрозами, создаваемыми искусственным интеллектом, используя передовые механизмы обнаружения и опыт поиска угроз.
Хоанг Джианг (Hoang Giang) из отдела разработки угроз Symantec играет важную роль в анализе угроз и разработке стратегий защиты от киберугроз.
#ParsedReport #CompletenessMedium
25-07-2024
Mid-year Doppelgnger information operations in Europe and the US
https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us
Report completeness: Medium
Actors/Campaigns:
Doppelgnger (motivation: disinformation)
Copycop (motivation: disinformation)
Threats:
Qilin_ransomware
Blackseo_technique
Blnwx
Victims:
News websites, Social media platforms
Industry:
Military, Energy, Government, Entertainment
Geo:
German, France emerges, Taiwan, Of the french, France we, Moscow, During the french, France, Israel, Swc9ws targeting french, Ukraine, Polish, Switzerland, Targeting french, Hungary, France prompting, Poland, France prompting closer, France is, Russian, France unexpected, Germany, French, France we were, Russia, English french, Ukrainian, France is critiqued, France unexpected june, Language english french, By legitimate french, The french, Legitimate french, France and germany, France and, France emerges as, The us
ChatGPT TTPs:
T1071.001, T1036.005, T1027, T1087.003, T1568.002, T1074.001
IOCs:
Domain: 39
File: 3
IP: 16
Email: 1
Soft:
OpenSSH, discord, WordPress, Telegram
Algorithms:
base64
Languages:
php, javascript
Links:
25-07-2024
Mid-year Doppelgnger information operations in Europe and the US
https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us
Report completeness: Medium
Actors/Campaigns:
Doppelgnger (motivation: disinformation)
Copycop (motivation: disinformation)
Threats:
Qilin_ransomware
Blackseo_technique
Blnwx
Victims:
News websites, Social media platforms
Industry:
Military, Energy, Government, Entertainment
Geo:
German, France emerges, Taiwan, Of the french, France we, Moscow, During the french, France, Israel, Swc9ws targeting french, Ukraine, Polish, Switzerland, Targeting french, Hungary, France prompting, Poland, France prompting closer, France is, Russian, France unexpected, Germany, French, France we were, Russia, English french, Ukrainian, France is critiqued, France unexpected june, Language english french, By legitimate french, The french, Legitimate french, France and germany, France and, France emerges as, The us
ChatGPT TTPs:
do not use without manual checkT1071.001, T1036.005, T1027, T1087.003, T1568.002, T1074.001
IOCs:
Domain: 39
File: 3
IP: 16
Email: 1
Soft:
OpenSSH, discord, WordPress, Telegram
Algorithms:
base64
Languages:
php, javascript
Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240701https://github.com/nicxlau/hunter-php-javascript-obfuscator
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2024 Mid-year Doppelgnger information operations in Europe and the US https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us Report completeness: Medium Actors/Campaigns: Doppelgnger (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в углубленном анализе информационных операций-двойников, проводимых российскими субъектами, включая их тактику выдавать себя за популярные новостные сайты с целью распространения дезинформации, манипулирования общественным мнением в пользу российских интересов и дестабилизации западных демократий. В отчете подчеркивается сложность операций "двойников", использование ими различных методов для сокрытия своей инфраструктуры, целевых стран и пропаганды консервативных и националистических взглядов. В нем также обсуждается взаимосвязь между Doppelgänger и другими кампаниями по дезинформации, такими как CopyCop, и подчеркивается необходимость принятия эффективных контрмер и международного сотрудничества для противодействия этим угрозам.
-----
Российские агенты проводили информационные операции-двойники во время досрочных всеобщих выборов во Франции в 2024 году, выдавая себя за новостные сайты для распространения дезинформации в интересах России.
Тактика включает использование социальных сетей и цифровых МЕДИА для распространения сфабрикованной, поддельной или законной информации на нескольких языках.
Сложность инфраструктуры затрудняет обнаружение в режиме реального времени, включая запутанные цепочки перенаправлений, запутанный код Javascript, веб-серверы со специфическими сервисами и серверы отслеживания за обратным прокси-сервером Cloudflare.
Публикации-двойники демонстрируют склонность к консервативной экономической политике и социально ограничительным взглядам, направленным на дестабилизацию целевых стран с помощью искусственного дискурса.
Спам-сети используются для повышения узнаваемости в Интернете с акцентом на повышение рейтинга веб-сайта PageRank с помощью поддельных комментариев.
Российские актеры стремятся продвигать иностранный нарратив в Европе и США, ориентируясь на такие страны, как Украина, Франция, Германия и США, с акцентом на консервативные и националистические взгляды.
Операции "двойников" адаптируются и, вероятно, используют арендованную или совместно используемую инфраструктуру для борьбы с киберпреступностью, активизируя усилия, в том числе по распространению контента, созданного с помощью искусственного интеллекта, для повышения вирусности.
Существует взаимосвязь между кампаниями по дезинформации, такими как Doppelgänger и CopyCop, когда Doppelgänger дополняет контент других операций.
CopyCop, еще одна поддерживаемая Россией операция, использует технологию искусственного интеллекта для создания самоуверенного и поддельного новостного контента, поддерживающего официальную российскую версию событий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в углубленном анализе информационных операций-двойников, проводимых российскими субъектами, включая их тактику выдавать себя за популярные новостные сайты с целью распространения дезинформации, манипулирования общественным мнением в пользу российских интересов и дестабилизации западных демократий. В отчете подчеркивается сложность операций "двойников", использование ими различных методов для сокрытия своей инфраструктуры, целевых стран и пропаганды консервативных и националистических взглядов. В нем также обсуждается взаимосвязь между Doppelgänger и другими кампаниями по дезинформации, такими как CopyCop, и подчеркивается необходимость принятия эффективных контрмер и международного сотрудничества для противодействия этим угрозам.
-----
Российские агенты проводили информационные операции-двойники во время досрочных всеобщих выборов во Франции в 2024 году, выдавая себя за новостные сайты для распространения дезинформации в интересах России.
Тактика включает использование социальных сетей и цифровых МЕДИА для распространения сфабрикованной, поддельной или законной информации на нескольких языках.
Сложность инфраструктуры затрудняет обнаружение в режиме реального времени, включая запутанные цепочки перенаправлений, запутанный код Javascript, веб-серверы со специфическими сервисами и серверы отслеживания за обратным прокси-сервером Cloudflare.
Публикации-двойники демонстрируют склонность к консервативной экономической политике и социально ограничительным взглядам, направленным на дестабилизацию целевых стран с помощью искусственного дискурса.
Спам-сети используются для повышения узнаваемости в Интернете с акцентом на повышение рейтинга веб-сайта PageRank с помощью поддельных комментариев.
Российские актеры стремятся продвигать иностранный нарратив в Европе и США, ориентируясь на такие страны, как Украина, Франция, Германия и США, с акцентом на консервативные и националистические взгляды.
Операции "двойников" адаптируются и, вероятно, используют арендованную или совместно используемую инфраструктуру для борьбы с киберпреступностью, активизируя усилия, в том числе по распространению контента, созданного с помощью искусственного интеллекта, для повышения вирусности.
Существует взаимосвязь между кампаниями по дезинформации, такими как Doppelgänger и CopyCop, когда Doppelgänger дополняет контент других операций.
CopyCop, еще одна поддерживаемая Россией операция, использует технологию искусственного интеллекта для создания самоуверенного и поддельного новостного контента, поддерживающего официальную российскую версию событий.
#ParsedReport #CompletenessLow
25-07-2024
Search. Russia-nexus actor targets Ukraine
https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine
Report completeness: Low
Victims:
Ukr.net sender
Industry:
Government
Geo:
Ukrainian, Ukraine, Russia
ChatGPT TTPs:
T1071.001, T1566.002
IOCs:
File: 18
IP: 1
Domain: 6
Hash: 9
Algorithms:
zip
Languages:
php
Links:
25-07-2024
Search. Russia-nexus actor targets Ukraine
https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine
Report completeness: Low
Victims:
Ukr.net sender
Industry:
Government
Geo:
Ukrainian, Ukraine, Russia
ChatGPT TTPs:
do not use without manual checkT1071.001, T1566.002
IOCs:
File: 18
IP: 1
Domain: 6
Hash: 9
Algorithms:
zip
Languages:
php
Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-07-23%20RU%20APT%20with%20tiny%20htmlStrikeready
Russia-nexus Actor Targets Ukraine - Phishing Campaign
Learn how Russian attackers bypass detection with small email attachments. This blog examines a phishing campaign targeting Ukraine’s economy with key IOCs
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Search. Russia-nexus actor targets Ukraine https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine Report completeness: Low Victims: Ukr.net sender Industry: Government Geo: Ukrainian, Ukraine, Russia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе фишинговой кампании, нацеленной на государственную организацию, связанную с экономикой Украины, которая включала поддельное электронное письмо от ukr.net и фишинговую страницу, имитирующую интерфейс входа в систему ukr.net. Анализ фокусируется на выявлении уникальных элементов на фишинговой странице, таких как наличие "head lang="uk"" в HTML-коде, для создания сигнатур для обнаружения подобных угроз. Дальнейшее расследование фишинговой кампании включает в себя изучение того, как украденные учетные данные отправляются с помощью PHP-скрипта, и анализ макета фишинговой страницы для выявления закономерностей, которые могут помочь специалистам по кибербезопасности защитить организации от подобных вредоносных действий.
-----
В переадресованном электронном письме на Virustotal был указан поддельный отправитель из ukr.net представляясь "Главным полицейским управлением". Целью была правительственная организация, связанная с украинской экономикой. Электронное письмо содержало фишинговую страницу, созданную для имитации ukr.net интерфейс входа в систему. ukr.net это украинский почтовый сервис, который часто становится мишенью злоумышленников, связанных с Россией.
Фишинговая страница с именем doc.html содержит идентифицируемые элементы, которые могут быть использованы в качестве сигнатур для обнаружения подобных фишинговых кампаний. Одним из примечательных артефактов является наличие "head lang="uk"" в HTML-коде. В теге head редко можно найти атрибут lang, поскольку обычно он находится в теге html. Эта уникальная характеристика в сочетании с другими показателями может создать надежную сигнатуру для выявления подобных угроз.
При ближайшем рассмотрении целевых страниц, на которые даны ссылки в электронном письме, становится очевидным, что украденные учетные данные были отправлены с помощью POST-запроса в PHP-скрипт, а затем перенаправлены. Затем PHP-скрипт перенаправляет учетные данные на страницу-приманку, которая может представлять интерес для украинской целевой аудитории. Аналитики часто размышляют о содержимом связанных файлов, когда сталкиваются с такими названиями, как "dl8.php , "побуждающий к дальнейшему расследованию таких файлов, как "dl1.php ," "dl2.php ," и так далее.
Анализ структуры фишинговой страницы и ее отличия от законной инфраструктуры может выявить закономерности, которые приводят к обнаружению аналогичных фишинговых кампаний. Распознавая эти закономерности и отклонения от законной практики, специалисты по кибербезопасности могут лучше защитить организации от подобных вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе фишинговой кампании, нацеленной на государственную организацию, связанную с экономикой Украины, которая включала поддельное электронное письмо от ukr.net и фишинговую страницу, имитирующую интерфейс входа в систему ukr.net. Анализ фокусируется на выявлении уникальных элементов на фишинговой странице, таких как наличие "head lang="uk"" в HTML-коде, для создания сигнатур для обнаружения подобных угроз. Дальнейшее расследование фишинговой кампании включает в себя изучение того, как украденные учетные данные отправляются с помощью PHP-скрипта, и анализ макета фишинговой страницы для выявления закономерностей, которые могут помочь специалистам по кибербезопасности защитить организации от подобных вредоносных действий.
-----
В переадресованном электронном письме на Virustotal был указан поддельный отправитель из ukr.net представляясь "Главным полицейским управлением". Целью была правительственная организация, связанная с украинской экономикой. Электронное письмо содержало фишинговую страницу, созданную для имитации ukr.net интерфейс входа в систему. ukr.net это украинский почтовый сервис, который часто становится мишенью злоумышленников, связанных с Россией.
Фишинговая страница с именем doc.html содержит идентифицируемые элементы, которые могут быть использованы в качестве сигнатур для обнаружения подобных фишинговых кампаний. Одним из примечательных артефактов является наличие "head lang="uk"" в HTML-коде. В теге head редко можно найти атрибут lang, поскольку обычно он находится в теге html. Эта уникальная характеристика в сочетании с другими показателями может создать надежную сигнатуру для выявления подобных угроз.
При ближайшем рассмотрении целевых страниц, на которые даны ссылки в электронном письме, становится очевидным, что украденные учетные данные были отправлены с помощью POST-запроса в PHP-скрипт, а затем перенаправлены. Затем PHP-скрипт перенаправляет учетные данные на страницу-приманку, которая может представлять интерес для украинской целевой аудитории. Аналитики часто размышляют о содержимом связанных файлов, когда сталкиваются с такими названиями, как "dl8.php , "побуждающий к дальнейшему расследованию таких файлов, как "dl1.php ," "dl2.php ," и так далее.
Анализ структуры фишинговой страницы и ее отличия от законной инфраструктуры может выявить закономерности, которые приводят к обнаружению аналогичных фишинговых кампаний. Распознавая эти закономерности и отклонения от законной практики, специалисты по кибербезопасности могут лучше защитить организации от подобных вредоносных действий.
#ParsedReport #CompletenessLow
25-07-2024
GXC Team Unmasked: The cybercriminal group targeting Spanish bank users with AI-powered phishing tools and android malware
https://www.group-ib.com/blog/gxc-team-unmasked
Report completeness: Low
Actors/Campaigns:
Gxc_team (motivation: cyber_criminal)
Threats:
Typosquatting_technique
Sms_stealer
Victims:
Bank users, Governmental bodies
Industry:
Financial, E-commerce
Geo:
Brazil, Spanish, United kingdom, Spain, Slovakia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1204.001, T1056.001, T1105, T1071.003, T1094, T1189
IOCs:
Hash: 10
Soft:
android, Telegram
Algorithms:
sha256
25-07-2024
GXC Team Unmasked: The cybercriminal group targeting Spanish bank users with AI-powered phishing tools and android malware
https://www.group-ib.com/blog/gxc-team-unmasked
Report completeness: Low
Actors/Campaigns:
Gxc_team (motivation: cyber_criminal)
Threats:
Typosquatting_technique
Sms_stealer
Victims:
Bank users, Governmental bodies
Industry:
Financial, E-commerce
Geo:
Brazil, Spanish, United kingdom, Spain, Slovakia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1204.001, T1056.001, T1105, T1071.003, T1094, T1189
IOCs:
Hash: 10
Soft:
android, Telegram
Algorithms:
sha256
Group-IB
GXC Team Unmasked | Group-IB Blog
Specializing in AI-powered phishing-as-a-service and Android malware capable of intercepting OTP codes, the GXC Team targets Spanish bank users and 30 institutions worldwide
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 GXC Team Unmasked: The cybercriminal group targeting Spanish bank users with AI-powered phishing tools and android malware https://www.group-ib.com/blog/gxc-team-unmasked Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Команда GXC - это испаноязычная преступная группировка, специализирующаяся на фишинге с использованием искусственного интеллекта и вредоносных программах для Android, нацеленных на пользователей испанских банков и учреждений по всему миру. Они предлагают наборы для фишинга и вредоносное ПО для Android, которые перехватывают OTP-коды, крадут банковские учетные данные и совершают мошеннические операции с помощью сложного сценария атаки. Их инновационный подход сочетает методы фишинга с вредоносным ПО и функциями искусственного интеллекта, создавая серьезную угрозу банковской безопасности во всем мире.
-----
Команда GXC, испаноязычная преступная группировка, впервые выявленная в январе 2023 года, специализируется на фишинге с использованием искусственного интеллекта и вредоносных программах для Android, нацеленных на пользователей испанских банков и 30 учреждений по всему миру. Они работают через Telegram и Exploit.in, предлагая наборы для фишинга и вредоносное ПО для Android в комплекте с такими функциями, как перехват OTP-кодов. Их услуги включают кражу банковских учетных данных, пользовательское кодирование и опции "вредоносное ПО как услуга", адаптированные для банковских доменов. Злоумышленники внедрили более 250 фишинговых доменов и 9 разновидностей вредоносного ПО для Android.
Инновационный подход команды GXC сочетает фишинговые наборы с вредоносной программой для Android, которая крадет OTP-коды. Вредоносная программа для Android маскируется под банковское приложение и тайно пересылает SMS-сообщения боту Telegram, контролируемому группой. Кроме того, команда GXC включает функцию искусственного интеллекта в свой набор для фишинга, чтобы генерировать убедительные голосовые вызовы для жертв, повышая доверие к сценарию мошенничества.
Сценарий их атаки заключается в отправке фишинговых сообщений по SMS, которые приводят жертву на мошеннический веб-сайт для ввода учетных данных и личной информации. Злоумышленники динамически манипулируют фишинговым набором, запрашивая различные данные, включая документы, удостоверяющие личность, номера телефонов и OTP-коды. Вредоносная программа для Android, установленная через фишинговую страницу, крадет OTP-коды, позволяя злоумышленникам проводить несанкционированные транзакции с использованием учетных записей жертв.
Вредоносная программа для Android, разработанная командой GXC, представляет подлинную веб-страницу банка через WebView, запрашивая ее установку в качестве SMS-приложения по умолчанию для перехвата OTP-сообщений. Затем вредоносное приложение пересылает эти сообщения в Telegram-чат, контролируемый злоумышленниками, что позволяет им проводить мошеннические операции.
Сочетая методы фишинга с вредоносным ПО для Android и функциями, улучшенными с помощью искусственного интеллекта, команда GXC представляет серьезную угрозу банковской безопасности в Испании и во всем мире. Их универсальные инструменты и развивающиеся стратегии атак демонстрируют потенциальные риски не только для отдельных пользователей, но и для финансовых учреждений, которые должны защищаться от подобных киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Команда GXC - это испаноязычная преступная группировка, специализирующаяся на фишинге с использованием искусственного интеллекта и вредоносных программах для Android, нацеленных на пользователей испанских банков и учреждений по всему миру. Они предлагают наборы для фишинга и вредоносное ПО для Android, которые перехватывают OTP-коды, крадут банковские учетные данные и совершают мошеннические операции с помощью сложного сценария атаки. Их инновационный подход сочетает методы фишинга с вредоносным ПО и функциями искусственного интеллекта, создавая серьезную угрозу банковской безопасности во всем мире.
-----
Команда GXC, испаноязычная преступная группировка, впервые выявленная в январе 2023 года, специализируется на фишинге с использованием искусственного интеллекта и вредоносных программах для Android, нацеленных на пользователей испанских банков и 30 учреждений по всему миру. Они работают через Telegram и Exploit.in, предлагая наборы для фишинга и вредоносное ПО для Android в комплекте с такими функциями, как перехват OTP-кодов. Их услуги включают кражу банковских учетных данных, пользовательское кодирование и опции "вредоносное ПО как услуга", адаптированные для банковских доменов. Злоумышленники внедрили более 250 фишинговых доменов и 9 разновидностей вредоносного ПО для Android.
Инновационный подход команды GXC сочетает фишинговые наборы с вредоносной программой для Android, которая крадет OTP-коды. Вредоносная программа для Android маскируется под банковское приложение и тайно пересылает SMS-сообщения боту Telegram, контролируемому группой. Кроме того, команда GXC включает функцию искусственного интеллекта в свой набор для фишинга, чтобы генерировать убедительные голосовые вызовы для жертв, повышая доверие к сценарию мошенничества.
Сценарий их атаки заключается в отправке фишинговых сообщений по SMS, которые приводят жертву на мошеннический веб-сайт для ввода учетных данных и личной информации. Злоумышленники динамически манипулируют фишинговым набором, запрашивая различные данные, включая документы, удостоверяющие личность, номера телефонов и OTP-коды. Вредоносная программа для Android, установленная через фишинговую страницу, крадет OTP-коды, позволяя злоумышленникам проводить несанкционированные транзакции с использованием учетных записей жертв.
Вредоносная программа для Android, разработанная командой GXC, представляет подлинную веб-страницу банка через WebView, запрашивая ее установку в качестве SMS-приложения по умолчанию для перехвата OTP-сообщений. Затем вредоносное приложение пересылает эти сообщения в Telegram-чат, контролируемый злоумышленниками, что позволяет им проводить мошеннические операции.
Сочетая методы фишинга с вредоносным ПО для Android и функциями, улучшенными с помощью искусственного интеллекта, команда GXC представляет серьезную угрозу банковской безопасности в Испании и во всем мире. Их универсальные инструменты и развивающиеся стратегии атак демонстрируют потенциальные риски не только для отдельных пользователей, но и для финансовых учреждений, которые должны защищаться от подобных киберугроз.
#ParsedReport #CompletenessHigh
25-07-2024
Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus
https://www.facct.ru/blog/ta558
Report completeness: High
Actors/Campaigns:
Ta558 (motivation: cyber_criminal)
Threats:
Steganography_technique
Spear-phishing_technique
Remcos_rat
Agent_tesla
Njrat
Victims:
Financial institutions, Government organizations, Companies in the tourism industry, Enterprises, Government agencies, Banks, Industrial enterprises
Industry:
Financial, Government
Geo:
Turkish, Russia, Russian, Belarus, Latin america, Romanian, Russian federation, Usa, Italian
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 7
Technics: 31
IOCs:
Email: 4
Domain: 30
IP: 19
File: 11
Command: 1
Hash: 67
Path: 1
Soft:
Microsoft Office, Windows PowerShell, Telegram, Viber, WhatsApp
Algorithms:
sha1, sha256, md5, base64
Languages:
powershell, swift, visual_basic
25-07-2024
Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus
https://www.facct.ru/blog/ta558
Report completeness: High
Actors/Campaigns:
Ta558 (motivation: cyber_criminal)
Threats:
Steganography_technique
Spear-phishing_technique
Remcos_rat
Agent_tesla
Njrat
Victims:
Financial institutions, Government organizations, Companies in the tourism industry, Enterprises, Government agencies, Banks, Industrial enterprises
Industry:
Financial, Government
Geo:
Turkish, Russia, Russian, Belarus, Latin america, Romanian, Russian federation, Usa, Italian
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 7
Technics: 31
IOCs:
Email: 4
Domain: 30
IP: 19
File: 11
Command: 1
Hash: 67
Path: 1
Soft:
Microsoft Office, Windows PowerShell, Telegram, Viber, WhatsApp
Algorithms:
sha1, sha256, md5, base64
Languages:
powershell, swift, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 25-07-2024 Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus https://www.facct.ru/blog/ta558 Report completeness: High Actors/Campaigns: Ta558 (motivation: cyber_criminal) …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступная группа TA558 занимается изощренными фишинговыми кампаниями и распространением вредоносных программ, нацеленных на финансовые учреждения, правительственные организации и компании туристической индустрии. Группа использует многоэтапные атаки, методы социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office, для кражи данных и получения доступа к скомпрометированным устройствам. TA558 совершенствует свою тактику, чтобы избежать обнаружения, расширяется по всему миру и использует передовые методы, такие как стеганография и сложная социальная инженерия, для повышения успеха своих атак. Несмотря на исправления уязвимостей в патчах, TA558 продолжает использовать устаревшие уязвимости, демонстрируя свою настойчивость в распространении вредоносного ПО и адаптируясь к новым мерам безопасности.
-----
TA558 - это киберпреступная группировка, специализирующаяся на фишинговых кампаниях и распространении вредоносного ПО, нацеленного на финансовые учреждения, правительственные организации и компании туристической индустрии.
Группа использует многоэтапные фишинговые атаки, тактику социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office.
TA558 известен тем, что использует вредоносные программы, такие как Agent Tesla и Remcos, для получения доступа к скомпрометированным устройствам и кражи пользовательских данных.
Было замечено, что они рассылают по предприятиям, государственным учреждениям и банкам в России и Беларуси более тысячи вредоносных фишинговых электронных писем.
TA558 использует сложные методы маскировки для эффективного обхода систем защиты, часто меняя тактику, чтобы избежать обнаружения.
Группа расширяется по всему миру, проводя фишинговые кампании на нескольких языках, чтобы увеличить охват и вероятность успеха.
Несмотря на наличие исправлений, TA558 продолжает использовать устаревшие уязвимости, что указывает на отсутствие у пользователей обновлений системы и стремление группы распространять вредоносное ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступная группа TA558 занимается изощренными фишинговыми кампаниями и распространением вредоносных программ, нацеленных на финансовые учреждения, правительственные организации и компании туристической индустрии. Группа использует многоэтапные атаки, методы социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office, для кражи данных и получения доступа к скомпрометированным устройствам. TA558 совершенствует свою тактику, чтобы избежать обнаружения, расширяется по всему миру и использует передовые методы, такие как стеганография и сложная социальная инженерия, для повышения успеха своих атак. Несмотря на исправления уязвимостей в патчах, TA558 продолжает использовать устаревшие уязвимости, демонстрируя свою настойчивость в распространении вредоносного ПО и адаптируясь к новым мерам безопасности.
-----
TA558 - это киберпреступная группировка, специализирующаяся на фишинговых кампаниях и распространении вредоносного ПО, нацеленного на финансовые учреждения, правительственные организации и компании туристической индустрии.
Группа использует многоэтапные фишинговые атаки, тактику социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office.
TA558 известен тем, что использует вредоносные программы, такие как Agent Tesla и Remcos, для получения доступа к скомпрометированным устройствам и кражи пользовательских данных.
Было замечено, что они рассылают по предприятиям, государственным учреждениям и банкам в России и Беларуси более тысячи вредоносных фишинговых электронных писем.
TA558 использует сложные методы маскировки для эффективного обхода систем защиты, часто меняя тактику, чтобы избежать обнаружения.
Группа расширяется по всему миру, проводя фишинговые кампании на нескольких языках, чтобы увеличить охват и вероятность успеха.
Несмотря на наличие исправлений, TA558 продолжает использовать устаревшие уязвимости, что указывает на отсутствие у пользователей обновлений системы и стремление группы распространять вредоносное ПО.
#ParsedReport #CompletenessLow
25-07-2024
Phishing Campaign Targeting Mobile Users in India Using India Post Lures
https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures
Report completeness: Low
Actors/Campaigns:
Smishing_triad
Victims:
Iphone users, India post users
Industry:
Petroleum, Financial
Geo:
Chinese, India, American, The us, China, Pakistan
ChatGPT TTPs:
T1583.001, T1566.001
IOCs:
Domain: 483
IP: 1
Email: 5
Soft:
iMessage, Gmail
Platforms:
apple
25-07-2024
Phishing Campaign Targeting Mobile Users in India Using India Post Lures
https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures
Report completeness: Low
Actors/Campaigns:
Smishing_triad
Victims:
Iphone users, India post users
Industry:
Petroleum, Financial
Geo:
Chinese, India, American, The us, China, Pakistan
ChatGPT TTPs:
do not use without manual checkT1583.001, T1566.001
IOCs:
Domain: 483
IP: 1
Email: 5
Soft:
iMessage, Gmail
Platforms:
apple
Fortinet Blog
Phishing Campaign Targeting Mobile Users in India Using India Post Lures
The FortiGuard Labs Threat Research team recently observed a number of social media posts commenting on a fraud campaign targeting India Post users. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Phishing Campaign Targeting Mobile Users in India Using India Post Lures https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что мошенническая кампания, нацеленная на пользователей iPhone в Индии, проводимая группой злоумышленников, известной как Smishing Triad, базирующейся в Китае, использует smishing-атаки, якобы от India Post, для обмана пользователей и раскрытия конфиденциальной информации, что может привести к финансовым потерям. Кампания включает в себя фишинговые электронные письма, отправляемые через iMessage, с мошенническими доменами, похожими на официальный домен India Post, при поддержке значительных инвестиций в регистрацию этих доменов. Это представляет собой угрозу среднего уровня для пользователей iPhone в Индии, что подчеркивает важность осведомленности и принятия упреждающих мер для снижения рисков, связанных с такой кибератакой.
-----
Исследовательская группа FortiGuard Labs по изучению угроз выявила мошенническую кампанию, направленную против пользователей iPhone в Индии, в частности, с использованием sms-рассылок от India Post, государственной почтовой системы Индии. Злоумышленники отправляют пользователям iPhone SMS-сообщения, ложно утверждая, что посылка ожидает их на складе India Post. Эта кампания была приписана группе злоумышленников, известной как Smishing Triad, базирующейся в Китае и нацеленной на различные регионы по всему миру.
В фишинговых письмах, отправляемых через iMessage, используются сторонние адреса электронной почты, такие как Hotmail, Gmail или Yahoo, которые пользователи связывают со своими Apple ID. Сообщения содержат короткие URL-адреса, ведущие на мошеннические веб-сайты. Расследование выявило большое количество новых зарегистрированных доменов, имитирующих официальный домен India Post, с заметной концентрацией регистраций через китайских регистраторов, в частности B. Это действие классифицируется как фишинговая атака с использованием гомографа, при которой доменные имена визуально похожи на настоящие, чтобы обмануть пользователей.
Анализ показывает, что значительное количество этих фишинговых доменов размещено у китайского хостинг-провайдера Tencent. Мошеннические домены часто выдают себя за India Post с помощью клонированных копий оригинального веб-сайта, собирая конфиденциальную информацию, такую как личные данные, а на более позднем этапе даже запрашивая информацию о дебетовой/кредитной карте для поддельных платежей.
Инвестиции в регистрацию этих мошеннических доменов превышают 1500 долларов, что свидетельствует о значительных усилиях со стороны злоумышленников. Такой масштаб операций представляет собой угрозу средней степени тяжести для пользователей iPhone в Индии, поскольку может привести к финансовым потерям и краже информации, что потенциально может повлиять на отдельных лиц и организации, ставшие мишенью этих фишинговых кампаний. Конечной целью этих мошеннических действий может быть сбор средств для проведения операций в Китае, поэтому пользователям важно быть осведомленными о таких угрозах и принимать упреждающие меры для снижения рисков, связанных с такой кибератакой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что мошенническая кампания, нацеленная на пользователей iPhone в Индии, проводимая группой злоумышленников, известной как Smishing Triad, базирующейся в Китае, использует smishing-атаки, якобы от India Post, для обмана пользователей и раскрытия конфиденциальной информации, что может привести к финансовым потерям. Кампания включает в себя фишинговые электронные письма, отправляемые через iMessage, с мошенническими доменами, похожими на официальный домен India Post, при поддержке значительных инвестиций в регистрацию этих доменов. Это представляет собой угрозу среднего уровня для пользователей iPhone в Индии, что подчеркивает важность осведомленности и принятия упреждающих мер для снижения рисков, связанных с такой кибератакой.
-----
Исследовательская группа FortiGuard Labs по изучению угроз выявила мошенническую кампанию, направленную против пользователей iPhone в Индии, в частности, с использованием sms-рассылок от India Post, государственной почтовой системы Индии. Злоумышленники отправляют пользователям iPhone SMS-сообщения, ложно утверждая, что посылка ожидает их на складе India Post. Эта кампания была приписана группе злоумышленников, известной как Smishing Triad, базирующейся в Китае и нацеленной на различные регионы по всему миру.
В фишинговых письмах, отправляемых через iMessage, используются сторонние адреса электронной почты, такие как Hotmail, Gmail или Yahoo, которые пользователи связывают со своими Apple ID. Сообщения содержат короткие URL-адреса, ведущие на мошеннические веб-сайты. Расследование выявило большое количество новых зарегистрированных доменов, имитирующих официальный домен India Post, с заметной концентрацией регистраций через китайских регистраторов, в частности B. Это действие классифицируется как фишинговая атака с использованием гомографа, при которой доменные имена визуально похожи на настоящие, чтобы обмануть пользователей.
Анализ показывает, что значительное количество этих фишинговых доменов размещено у китайского хостинг-провайдера Tencent. Мошеннические домены часто выдают себя за India Post с помощью клонированных копий оригинального веб-сайта, собирая конфиденциальную информацию, такую как личные данные, а на более позднем этапе даже запрашивая информацию о дебетовой/кредитной карте для поддельных платежей.
Инвестиции в регистрацию этих мошеннических доменов превышают 1500 долларов, что свидетельствует о значительных усилиях со стороны злоумышленников. Такой масштаб операций представляет собой угрозу средней степени тяжести для пользователей iPhone в Индии, поскольку может привести к финансовым потерям и краже информации, что потенциально может повлиять на отдельных лиц и организации, ставшие мишенью этих фишинговых кампаний. Конечной целью этих мошеннических действий может быть сбор средств для проведения операций в Китае, поэтому пользователям важно быть осведомленными о таких угрозах и принимать упреждающие меры для снижения рисков, связанных с такой кибератакой.
#ParsedReport #CompletenessLow
25-07-2024
Cuckoo Spear - the latest Nation-state Threat Actor targeting Japanese companies
https://www.cybereason.com/blog/cuckoo-spear
Report completeness: Low
Actors/Campaigns:
Stone_panda (motivation: cyber_espionage)
Mirrorface
Threats:
Lodeinfo
Noopdoor
Noopldr
Spear-phishing_technique
Industry:
Critical_infrastructure, Government
Geo:
Chinese, Japanese
ChatGPT TTPs:
T1027, T1053.005, T1543.003, T1566.001, T1190
Algorithms:
exhibit
Languages:
jscript
25-07-2024
Cuckoo Spear - the latest Nation-state Threat Actor targeting Japanese companies
https://www.cybereason.com/blog/cuckoo-spear
Report completeness: Low
Actors/Campaigns:
Stone_panda (motivation: cyber_espionage)
Mirrorface
Threats:
Lodeinfo
Noopdoor
Noopldr
Spear-phishing_technique
Industry:
Critical_infrastructure, Government
Geo:
Chinese, Japanese
ChatGPT TTPs:
do not use without manual checkT1027, T1053.005, T1543.003, T1566.001, T1190
Algorithms:
exhibit
Languages:
jscript
Cybereason
Cuckoo Spear – the latest Nation-state Threat Actor targeting Japanese companies
In this blog, you learn about a highly sophisticated, well-funded, and strategically motivated nation-state cybersecurity threat called cuckoo spear.