CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2024 Mid-year Doppelgnger information operations in Europe and the US https://harfanglab.io/en/insidethelab/doppelganger-operations-europe-us Report completeness: Medium Actors/Campaigns: Doppelgnger (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в углубленном анализе информационных операций-двойников, проводимых российскими субъектами, включая их тактику выдавать себя за популярные новостные сайты с целью распространения дезинформации, манипулирования общественным мнением в пользу российских интересов и дестабилизации западных демократий. В отчете подчеркивается сложность операций "двойников", использование ими различных методов для сокрытия своей инфраструктуры, целевых стран и пропаганды консервативных и националистических взглядов. В нем также обсуждается взаимосвязь между Doppelgänger и другими кампаниями по дезинформации, такими как CopyCop, и подчеркивается необходимость принятия эффективных контрмер и международного сотрудничества для противодействия этим угрозам.
-----

Российские агенты проводили информационные операции-двойники во время досрочных всеобщих выборов во Франции в 2024 году, выдавая себя за новостные сайты для распространения дезинформации в интересах России.

Тактика включает использование социальных сетей и цифровых МЕДИА для распространения сфабрикованной, поддельной или законной информации на нескольких языках.

Сложность инфраструктуры затрудняет обнаружение в режиме реального времени, включая запутанные цепочки перенаправлений, запутанный код Javascript, веб-серверы со специфическими сервисами и серверы отслеживания за обратным прокси-сервером Cloudflare.

Публикации-двойники демонстрируют склонность к консервативной экономической политике и социально ограничительным взглядам, направленным на дестабилизацию целевых стран с помощью искусственного дискурса.

Спам-сети используются для повышения узнаваемости в Интернете с акцентом на повышение рейтинга веб-сайта PageRank с помощью поддельных комментариев.

Российские актеры стремятся продвигать иностранный нарратив в Европе и США, ориентируясь на такие страны, как Украина, Франция, Германия и США, с акцентом на консервативные и националистические взгляды.

Операции "двойников" адаптируются и, вероятно, используют арендованную или совместно используемую инфраструктуру для борьбы с киберпреступностью, активизируя усилия, в том числе по распространению контента, созданного с помощью искусственного интеллекта, для повышения вирусности.

Существует взаимосвязь между кампаниями по дезинформации, такими как Doppelgänger и CopyCop, когда Doppelgänger дополняет контент других операций.

CopyCop, еще одна поддерживаемая Россией операция, использует технологию искусственного интеллекта для создания самоуверенного и поддельного новостного контента, поддерживающего официальную российскую версию событий.
#ParsedReport #CompletenessLow
25-07-2024

Search. Russia-nexus actor targets Ukraine

https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine

Report completeness: Low

Victims:
Ukr.net sender

Industry:
Government

Geo:
Ukrainian, Ukraine, Russia

ChatGPT TTPs:
do not use without manual check
T1071.001, T1566.002

IOCs:
File: 18
IP: 1
Domain: 6
Hash: 9

Algorithms:
zip

Languages:
php

Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-07-23%20RU%20APT%20with%20tiny%20html
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Search. Russia-nexus actor targets Ukraine https://blog.strikeready.com/blog/russia-nexus-actor-targets-ukraine Report completeness: Low Victims: Ukr.net sender Industry: Government Geo: Ukrainian, Ukraine, Russia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в анализе фишинговой кампании, нацеленной на государственную организацию, связанную с экономикой Украины, которая включала поддельное электронное письмо от ukr.net и фишинговую страницу, имитирующую интерфейс входа в систему ukr.net. Анализ фокусируется на выявлении уникальных элементов на фишинговой странице, таких как наличие "head lang="uk"" в HTML-коде, для создания сигнатур для обнаружения подобных угроз. Дальнейшее расследование фишинговой кампании включает в себя изучение того, как украденные учетные данные отправляются с помощью PHP-скрипта, и анализ макета фишинговой страницы для выявления закономерностей, которые могут помочь специалистам по кибербезопасности защитить организации от подобных вредоносных действий.
-----

В переадресованном электронном письме на Virustotal был указан поддельный отправитель из ukr.net представляясь "Главным полицейским управлением". Целью была правительственная организация, связанная с украинской экономикой. Электронное письмо содержало фишинговую страницу, созданную для имитации ukr.net интерфейс входа в систему. ukr.net это украинский почтовый сервис, который часто становится мишенью злоумышленников, связанных с Россией.

Фишинговая страница с именем doc.html содержит идентифицируемые элементы, которые могут быть использованы в качестве сигнатур для обнаружения подобных фишинговых кампаний. Одним из примечательных артефактов является наличие "head lang="uk"" в HTML-коде. В теге head редко можно найти атрибут lang, поскольку обычно он находится в теге html. Эта уникальная характеристика в сочетании с другими показателями может создать надежную сигнатуру для выявления подобных угроз.

При ближайшем рассмотрении целевых страниц, на которые даны ссылки в электронном письме, становится очевидным, что украденные учетные данные были отправлены с помощью POST-запроса в PHP-скрипт, а затем перенаправлены. Затем PHP-скрипт перенаправляет учетные данные на страницу-приманку, которая может представлять интерес для украинской целевой аудитории. Аналитики часто размышляют о содержимом связанных файлов, когда сталкиваются с такими названиями, как "dl8.php , "побуждающий к дальнейшему расследованию таких файлов, как "dl1.php ," "dl2.php ," и так далее.

Анализ структуры фишинговой страницы и ее отличия от законной инфраструктуры может выявить закономерности, которые приводят к обнаружению аналогичных фишинговых кампаний. Распознавая эти закономерности и отклонения от законной практики, специалисты по кибербезопасности могут лучше защитить организации от подобных вредоносных действий.
#ParsedReport #CompletenessLow
25-07-2024

GXC Team Unmasked: The cybercriminal group targeting Spanish bank users with AI-powered phishing tools and android malware

https://www.group-ib.com/blog/gxc-team-unmasked

Report completeness: Low

Actors/Campaigns:
Gxc_team (motivation: cyber_criminal)

Threats:
Typosquatting_technique
Sms_stealer

Victims:
Bank users, Governmental bodies

Industry:
Financial, E-commerce

Geo:
Brazil, Spanish, United kingdom, Spain, Slovakia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1204.001, T1056.001, T1105, T1071.003, T1094, T1189

IOCs:
Hash: 10

Soft:
android, Telegram

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 GXC Team Unmasked: The cybercriminal group targeting Spanish bank users with AI-powered phishing tools and android malware https://www.group-ib.com/blog/gxc-team-unmasked Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Команда GXC - это испаноязычная преступная группировка, специализирующаяся на фишинге с использованием искусственного интеллекта и вредоносных программах для Android, нацеленных на пользователей испанских банков и учреждений по всему миру. Они предлагают наборы для фишинга и вредоносное ПО для Android, которые перехватывают OTP-коды, крадут банковские учетные данные и совершают мошеннические операции с помощью сложного сценария атаки. Их инновационный подход сочетает методы фишинга с вредоносным ПО и функциями искусственного интеллекта, создавая серьезную угрозу банковской безопасности во всем мире.
-----

Команда GXC, испаноязычная преступная группировка, впервые выявленная в январе 2023 года, специализируется на фишинге с использованием искусственного интеллекта и вредоносных программах для Android, нацеленных на пользователей испанских банков и 30 учреждений по всему миру. Они работают через Telegram и Exploit.in, предлагая наборы для фишинга и вредоносное ПО для Android в комплекте с такими функциями, как перехват OTP-кодов. Их услуги включают кражу банковских учетных данных, пользовательское кодирование и опции "вредоносное ПО как услуга", адаптированные для банковских доменов. Злоумышленники внедрили более 250 фишинговых доменов и 9 разновидностей вредоносного ПО для Android.

Инновационный подход команды GXC сочетает фишинговые наборы с вредоносной программой для Android, которая крадет OTP-коды. Вредоносная программа для Android маскируется под банковское приложение и тайно пересылает SMS-сообщения боту Telegram, контролируемому группой. Кроме того, команда GXC включает функцию искусственного интеллекта в свой набор для фишинга, чтобы генерировать убедительные голосовые вызовы для жертв, повышая доверие к сценарию мошенничества.

Сценарий их атаки заключается в отправке фишинговых сообщений по SMS, которые приводят жертву на мошеннический веб-сайт для ввода учетных данных и личной информации. Злоумышленники динамически манипулируют фишинговым набором, запрашивая различные данные, включая документы, удостоверяющие личность, номера телефонов и OTP-коды. Вредоносная программа для Android, установленная через фишинговую страницу, крадет OTP-коды, позволяя злоумышленникам проводить несанкционированные транзакции с использованием учетных записей жертв.

Вредоносная программа для Android, разработанная командой GXC, представляет подлинную веб-страницу банка через WebView, запрашивая ее установку в качестве SMS-приложения по умолчанию для перехвата OTP-сообщений. Затем вредоносное приложение пересылает эти сообщения в Telegram-чат, контролируемый злоумышленниками, что позволяет им проводить мошеннические операции.

Сочетая методы фишинга с вредоносным ПО для Android и функциями, улучшенными с помощью искусственного интеллекта, команда GXC представляет серьезную угрозу банковской безопасности в Испании и во всем мире. Их универсальные инструменты и развивающиеся стратегии атак демонстрируют потенциальные риски не только для отдельных пользователей, но и для финансовых учреждений, которые должны защищаться от подобных киберугроз.
#ParsedReport #CompletenessHigh
25-07-2024

Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus

https://www.facct.ru/blog/ta558

Report completeness: High

Actors/Campaigns:
Ta558 (motivation: cyber_criminal)

Threats:
Steganography_technique
Spear-phishing_technique
Remcos_rat
Agent_tesla
Njrat

Victims:
Financial institutions, Government organizations, Companies in the tourism industry, Enterprises, Government agencies, Banks, Industrial enterprises

Industry:
Financial, Government

Geo:
Turkish, Russia, Russian, Belarus, Latin america, Romanian, Russian federation, Usa, Italian

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)


TTPs:
Tactics: 7
Technics: 31

IOCs:
Email: 4
Domain: 30
IP: 19
File: 11
Command: 1
Hash: 67
Path: 1

Soft:
Microsoft Office, Windows PowerShell, Telegram, Viber, WhatsApp

Algorithms:
sha1, sha256, md5, base64

Languages:
powershell, swift, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 25-07-2024 Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus https://www.facct.ru/blog/ta558 Report completeness: High Actors/Campaigns: Ta558 (motivation: cyber_criminal) …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что киберпреступная группа TA558 занимается изощренными фишинговыми кампаниями и распространением вредоносных программ, нацеленных на финансовые учреждения, правительственные организации и компании туристической индустрии. Группа использует многоэтапные атаки, методы социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office, для кражи данных и получения доступа к скомпрометированным устройствам. TA558 совершенствует свою тактику, чтобы избежать обнаружения, расширяется по всему миру и использует передовые методы, такие как стеганография и сложная социальная инженерия, для повышения успеха своих атак. Несмотря на исправления уязвимостей в патчах, TA558 продолжает использовать устаревшие уязвимости, демонстрируя свою настойчивость в распространении вредоносного ПО и адаптируясь к новым мерам безопасности.
-----

TA558 - это киберпреступная группировка, специализирующаяся на фишинговых кампаниях и распространении вредоносного ПО, нацеленного на финансовые учреждения, правительственные организации и компании туристической индустрии.

Группа использует многоэтапные фишинговые атаки, тактику социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office.

TA558 известен тем, что использует вредоносные программы, такие как Agent Tesla и Remcos, для получения доступа к скомпрометированным устройствам и кражи пользовательских данных.

Было замечено, что они рассылают по предприятиям, государственным учреждениям и банкам в России и Беларуси более тысячи вредоносных фишинговых электронных писем.

TA558 использует сложные методы маскировки для эффективного обхода систем защиты, часто меняя тактику, чтобы избежать обнаружения.

Группа расширяется по всему миру, проводя фишинговые кампании на нескольких языках, чтобы увеличить охват и вероятность успеха.

Несмотря на наличие исправлений, TA558 продолжает использовать устаревшие уязвимости, что указывает на отсутствие у пользователей обновлений системы и стремление группы распространять вредоносное ПО.
#ParsedReport #CompletenessLow
25-07-2024

Phishing Campaign Targeting Mobile Users in India Using India Post Lures

https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures

Report completeness: Low

Actors/Campaigns:
Smishing_triad

Victims:
Iphone users, India post users

Industry:
Petroleum, Financial

Geo:
Chinese, India, American, The us, China, Pakistan

ChatGPT TTPs:
do not use without manual check
T1583.001, T1566.001

IOCs:
Domain: 483
IP: 1
Email: 5

Soft:
iMessage, Gmail

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Phishing Campaign Targeting Mobile Users in India Using India Post Lures https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что мошенническая кампания, нацеленная на пользователей iPhone в Индии, проводимая группой злоумышленников, известной как Smishing Triad, базирующейся в Китае, использует smishing-атаки, якобы от India Post, для обмана пользователей и раскрытия конфиденциальной информации, что может привести к финансовым потерям. Кампания включает в себя фишинговые электронные письма, отправляемые через iMessage, с мошенническими доменами, похожими на официальный домен India Post, при поддержке значительных инвестиций в регистрацию этих доменов. Это представляет собой угрозу среднего уровня для пользователей iPhone в Индии, что подчеркивает важность осведомленности и принятия упреждающих мер для снижения рисков, связанных с такой кибератакой.
-----

Исследовательская группа FortiGuard Labs по изучению угроз выявила мошенническую кампанию, направленную против пользователей iPhone в Индии, в частности, с использованием sms-рассылок от India Post, государственной почтовой системы Индии. Злоумышленники отправляют пользователям iPhone SMS-сообщения, ложно утверждая, что посылка ожидает их на складе India Post. Эта кампания была приписана группе злоумышленников, известной как Smishing Triad, базирующейся в Китае и нацеленной на различные регионы по всему миру.

В фишинговых письмах, отправляемых через iMessage, используются сторонние адреса электронной почты, такие как Hotmail, Gmail или Yahoo, которые пользователи связывают со своими Apple ID. Сообщения содержат короткие URL-адреса, ведущие на мошеннические веб-сайты. Расследование выявило большое количество новых зарегистрированных доменов, имитирующих официальный домен India Post, с заметной концентрацией регистраций через китайских регистраторов, в частности B. Это действие классифицируется как фишинговая атака с использованием гомографа, при которой доменные имена визуально похожи на настоящие, чтобы обмануть пользователей.

Анализ показывает, что значительное количество этих фишинговых доменов размещено у китайского хостинг-провайдера Tencent. Мошеннические домены часто выдают себя за India Post с помощью клонированных копий оригинального веб-сайта, собирая конфиденциальную информацию, такую как личные данные, а на более позднем этапе даже запрашивая информацию о дебетовой/кредитной карте для поддельных платежей.

Инвестиции в регистрацию этих мошеннических доменов превышают 1500 долларов, что свидетельствует о значительных усилиях со стороны злоумышленников. Такой масштаб операций представляет собой угрозу средней степени тяжести для пользователей iPhone в Индии, поскольку может привести к финансовым потерям и краже информации, что потенциально может повлиять на отдельных лиц и организации, ставшие мишенью этих фишинговых кампаний. Конечной целью этих мошеннических действий может быть сбор средств для проведения операций в Китае, поэтому пользователям важно быть осведомленными о таких угрозах и принимать упреждающие меры для снижения рисков, связанных с такой кибератакой.
#ParsedReport #CompletenessLow
25-07-2024

Cuckoo Spear - the latest Nation-state Threat Actor targeting Japanese companies

https://www.cybereason.com/blog/cuckoo-spear

Report completeness: Low

Actors/Campaigns:
Stone_panda (motivation: cyber_espionage)
Mirrorface

Threats:
Lodeinfo
Noopdoor
Noopldr
Spear-phishing_technique

Industry:
Critical_infrastructure, Government

Geo:
Chinese, Japanese

ChatGPT TTPs:
do not use without manual check
T1027, T1053.005, T1543.003, T1566.001, T1190

Algorithms:
exhibit

Languages:
jscript
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Cuckoo Spear - the latest Nation-state Threat Actor targeting Japanese companies https://www.cybereason.com/blog/cuckoo-spear Report completeness: Low Actors/Campaigns: Stone_panda (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что угрозы кибербезопасности национальных государств, примером которых, в частности, является кампания "Копье кукушки", приписываемая китайской государственной группе APT, представляют значительный риск из-за их сложности и стратегических целей. В тексте подчеркивается важность передовых средств защиты от кибербезопасности, глобального сотрудничества и конкретной угрозы, исходящей от вредоносного ПО NOOPDOOR, подчеркивается необходимость эффективного обнаружения, смягчения последствий и международного сотрудничества для борьбы с такими угрозами.
-----

Угрозы кибербезопасности национальных государств вызывают серьезную озабоченность из-за их высокого уровня сложности, достаточного финансирования и стратегических целей, что требует передовых средств защиты от кибербезопасности и глобального сотрудничества. Cybereason обнаружил недавнюю угрозу для национальных государств, известную как Cuckoo Spear, и указывает на то, что за разработкой вредоносного ПО LODEINFO и нового вида вредоносного ПО под названием NOOPDOOR стоит связанная с китайским государством группа Advanced Persistent Threat (APT), скорее всего, APT10. APT10 - печально известная китайская государственная организация по кибершпионажу, которая занимается сбором ценной разведывательной информации о критически важных объектах инфраструктуры и организациях государственного сектора. Преступники, связанные с NOOPDOOR, подозреваются в шпионской деятельности, направленной на критически важные сектора инфраструктуры и образовательные учреждения.

Несколько компаний, занимающихся кибербезопасностью, в том числе Cybereason, ESET и Trend Micro, недавно обнаружили бэкдор под названием NOOPDOOR. Этот 64-разрядный модульный бэкдор использует взаимодействие команд и контролеров (C2) на основе алгоритма генерации доменов (DGA). Он развертывается NOOPLDR, который отвечает за расшифровку и выполнение бэкдора. В примечательном случае, наблюдавшемся в январе 2024 года, LODEINFO был связан с NOOPLDR/NOOPDOOR. NOOPDOOR, как дополнительный бэкдор, позволяет злоумышленникам сохранять работоспособность в скомпрометированных сетях в течение длительного периода времени, превышающего два года. Злоумышленники начали использовать NOOPDOOR в новых кампаниях, демонстрируя его значимость для своих операций. Бэкдор использует различные механизмы сохранения, такие как использование запланированных задач, средств обработки событий Windows Management Instrumentation (WMI) и создание вредоносных служб Windows, которые загружают неподписанные DLL-файлы. Что касается методов проникновения, то злоумышленники обычно прибегают к фишингу и использованию уязвимостей программного обеспечения.

Cybereason предлагает практические рекомендации как для поиска, так и для защиты от постоянных угроз, создаваемых вредоносными программами, такими как NOOPDOOR. В руководстве подчеркивается важность внедрения надежных мер кибербезопасности для эффективного обнаружения и устранения таких сложных угроз. Кроме того, международное сотрудничество между заинтересованными сторонами в области кибербезопасности имеет решающее значение в борьбе с киберугрозами национальных государств, учитывая их глобальное воздействие и сложный характер. В заключение, сохранение бдительности, использование передовых средств безопасности и содействие обмену информацией являются жизненно важными компонентами для усиления защиты от киберугроз со стороны национальных государств, таких как Cuckoo Spear и связанных с ними вредоносных программ NOOPDOOR.
#ParsedReport #CompletenessHigh
25-07-2024

North Korea Cyber Group Conducts Global Espionage Campaign to Advance Regime s Military and Nuclear Programs

https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-207a

Report completeness: High

Actors/Campaigns:
Andariel (motivation: cyber_espionage)
Lazarus
Clasiopa
Blacksmith (motivation: cyber_espionage)

Threats:
Log4shell_vuln
Blackbasta
Akira_ransomware
Credential_stealing_technique
Mimikatz_tool
Atharvan
Magicrat
Tiger_rat
Valefor
Vsingle
Validalpha
Yamabot
Nukesped_rat
Goatrat
Blackremote_rat
Andarloader
Durianbeacon
Trifaux
Kaosrat
Bottomloader
Ninerat
Nestdoor
Adfind_tool
Asyncrat
Deimos_botnet
Impacket_tool
Lilith_rat
Plink_tool
Procdump_tool
Putty_tool
Wso_webshell
Lolbin_technique
Netstat_tool
Vmprotect_tool
Themida_tool
Dumpert_tool
Vssadmin_tool
Credential_dumping_technique

Industry:
Military, Healthcare, Aerospace, Nuclear_power, Government, Energy, Critical_infrastructure

Geo:
Australian, North korea, Korea, Korean, Dprk, Japan, India, North korean, United kingdom

CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)


TTPs:
Tactics: 11
Technics: 22

IOCs:
Hash: 152
Path: 3
File: 15
Command: 1
Email: 1

Soft:
3Proxy, WinSCP, curl, Active Directory, Ubuntu, Chrome, Apache Log4j

Algorithms:
sha256, md5, zip, xor

Functions:
FF

Win API:
InitOnceExecuteOnce, ShowWindow, WSASocketA, CreateProcessA

Languages:
powershell, dlang

Platforms:
x64

Links:
https://github.com/ditekshen/detection/blob/master/yara/indicator\_packed.yar
CTT Report Hub
#ParsedReport #CompletenessHigh 25-07-2024 North Korea Cyber Group Conducts Global Espionage Campaign to Advance Regime s Military and Nuclear Programs https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-207a Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в кибершпионаже, проводимом группой Andariel, подразделением 3-го бюро RGB Северной Кореи, нацеленным на оборонный, аэрокосмический, ядерный и инженерный секторы с целью получения конфиденциальной технической информации и интеллектуальной собственности для военных и ядерных программ. Группа финансирует свою деятельность за счет программ-вымогателей, атакующих медицинские организации США, и использует различные методы, вредоносные программы и инструменты для выполнения, перемещения и утечки данных. Даются рекомендации по защите от таких угроз, подчеркивающие важность исправления уязвимостей, защиты веб-серверов, мониторинга конечных точек, а также повышения безопасности аутентификации и удаленного доступа.
-----

Деятельность по кибершпионажу, связанная с 3-й группой Главного разведывательного управления Северной Кореи (RGB), известной как Andariel, нацелена на оборонный, аэрокосмический, ядерный и инженерный секторы.

Andariel финансирует операции с помощью программ-вымогателей, атакующих медицинские организации США.

Andariel использует уязвимости, подобные Log4j, в веб-серверах для первоначального доступа и использует методы, подобные Mimikatz, для повышения привилегий.

Цели включают в себя переработку урана, атомные электростанции и государственные учреждения, которые стремятся получить конфиденциальную техническую информацию и интеллектуальную собственность.

Andariel сочетает операции с программами-вымогателями с кибершпионажем и разрабатывает трояны удаленного доступа (RAT) для манипулирования системой.

Рекомендации по обеспечению безопасности включают исправление уязвимостей, защиту веб-сервера, мониторинг конечных точек, многофакторную аутентификацию, сегментацию критически важных ресурсов и инструменты для составления списка разрешений.