#ParsedReport #CompletenessHigh
25-07-2024
Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus
https://www.facct.ru/blog/ta558
Report completeness: High
Actors/Campaigns:
Ta558 (motivation: cyber_criminal)
Threats:
Steganography_technique
Spear-phishing_technique
Remcos_rat
Agent_tesla
Njrat
Victims:
Financial institutions, Government organizations, Companies in the tourism industry, Enterprises, Government agencies, Banks, Industrial enterprises
Industry:
Financial, Government
Geo:
Turkish, Russia, Russian, Belarus, Latin america, Romanian, Russian federation, Usa, Italian
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 7
Technics: 31
IOCs:
Email: 4
Domain: 30
IP: 19
File: 11
Command: 1
Hash: 67
Path: 1
Soft:
Microsoft Office, Windows PowerShell, Telegram, Viber, WhatsApp
Algorithms:
sha1, sha256, md5, base64
Languages:
powershell, swift, visual_basic
25-07-2024
Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus
https://www.facct.ru/blog/ta558
Report completeness: High
Actors/Campaigns:
Ta558 (motivation: cyber_criminal)
Threats:
Steganography_technique
Spear-phishing_technique
Remcos_rat
Agent_tesla
Njrat
Victims:
Financial institutions, Government organizations, Companies in the tourism industry, Enterprises, Government agencies, Banks, Industrial enterprises
Industry:
Financial, Government
Geo:
Turkish, Russia, Russian, Belarus, Latin america, Romanian, Russian federation, Usa, Italian
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 7
Technics: 31
IOCs:
Email: 4
Domain: 30
IP: 19
File: 11
Command: 1
Hash: 67
Path: 1
Soft:
Microsoft Office, Windows PowerShell, Telegram, Viber, WhatsApp
Algorithms:
sha1, sha256, md5, base64
Languages:
powershell, swift, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 25-07-2024 Secret message: TA558 steganography tricks in cyber attacks on enterprises in Russia and Belarus https://www.facct.ru/blog/ta558 Report completeness: High Actors/Campaigns: Ta558 (motivation: cyber_criminal) …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступная группа TA558 занимается изощренными фишинговыми кампаниями и распространением вредоносных программ, нацеленных на финансовые учреждения, правительственные организации и компании туристической индустрии. Группа использует многоэтапные атаки, методы социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office, для кражи данных и получения доступа к скомпрометированным устройствам. TA558 совершенствует свою тактику, чтобы избежать обнаружения, расширяется по всему миру и использует передовые методы, такие как стеганография и сложная социальная инженерия, для повышения успеха своих атак. Несмотря на исправления уязвимостей в патчах, TA558 продолжает использовать устаревшие уязвимости, демонстрируя свою настойчивость в распространении вредоносного ПО и адаптируясь к новым мерам безопасности.
-----
TA558 - это киберпреступная группировка, специализирующаяся на фишинговых кампаниях и распространении вредоносного ПО, нацеленного на финансовые учреждения, правительственные организации и компании туристической индустрии.
Группа использует многоэтапные фишинговые атаки, тактику социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office.
TA558 известен тем, что использует вредоносные программы, такие как Agent Tesla и Remcos, для получения доступа к скомпрометированным устройствам и кражи пользовательских данных.
Было замечено, что они рассылают по предприятиям, государственным учреждениям и банкам в России и Беларуси более тысячи вредоносных фишинговых электронных писем.
TA558 использует сложные методы маскировки для эффективного обхода систем защиты, часто меняя тактику, чтобы избежать обнаружения.
Группа расширяется по всему миру, проводя фишинговые кампании на нескольких языках, чтобы увеличить охват и вероятность успеха.
Несмотря на наличие исправлений, TA558 продолжает использовать устаревшие уязвимости, что указывает на отсутствие у пользователей обновлений системы и стремление группы распространять вредоносное ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступная группа TA558 занимается изощренными фишинговыми кампаниями и распространением вредоносных программ, нацеленных на финансовые учреждения, правительственные организации и компании туристической индустрии. Группа использует многоэтапные атаки, методы социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office, для кражи данных и получения доступа к скомпрометированным устройствам. TA558 совершенствует свою тактику, чтобы избежать обнаружения, расширяется по всему миру и использует передовые методы, такие как стеганография и сложная социальная инженерия, для повышения успеха своих атак. Несмотря на исправления уязвимостей в патчах, TA558 продолжает использовать устаревшие уязвимости, демонстрируя свою настойчивость в распространении вредоносного ПО и адаптируясь к новым мерам безопасности.
-----
TA558 - это киберпреступная группировка, специализирующаяся на фишинговых кампаниях и распространении вредоносного ПО, нацеленного на финансовые учреждения, правительственные организации и компании туристической индустрии.
Группа использует многоэтапные фишинговые атаки, тактику социальной инженерии и использует уязвимости, такие как CVE-2017-11882 в Microsoft Office.
TA558 известен тем, что использует вредоносные программы, такие как Agent Tesla и Remcos, для получения доступа к скомпрометированным устройствам и кражи пользовательских данных.
Было замечено, что они рассылают по предприятиям, государственным учреждениям и банкам в России и Беларуси более тысячи вредоносных фишинговых электронных писем.
TA558 использует сложные методы маскировки для эффективного обхода систем защиты, часто меняя тактику, чтобы избежать обнаружения.
Группа расширяется по всему миру, проводя фишинговые кампании на нескольких языках, чтобы увеличить охват и вероятность успеха.
Несмотря на наличие исправлений, TA558 продолжает использовать устаревшие уязвимости, что указывает на отсутствие у пользователей обновлений системы и стремление группы распространять вредоносное ПО.
#ParsedReport #CompletenessLow
25-07-2024
Phishing Campaign Targeting Mobile Users in India Using India Post Lures
https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures
Report completeness: Low
Actors/Campaigns:
Smishing_triad
Victims:
Iphone users, India post users
Industry:
Petroleum, Financial
Geo:
Chinese, India, American, The us, China, Pakistan
ChatGPT TTPs:
T1583.001, T1566.001
IOCs:
Domain: 483
IP: 1
Email: 5
Soft:
iMessage, Gmail
Platforms:
apple
25-07-2024
Phishing Campaign Targeting Mobile Users in India Using India Post Lures
https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures
Report completeness: Low
Actors/Campaigns:
Smishing_triad
Victims:
Iphone users, India post users
Industry:
Petroleum, Financial
Geo:
Chinese, India, American, The us, China, Pakistan
ChatGPT TTPs:
do not use without manual checkT1583.001, T1566.001
IOCs:
Domain: 483
IP: 1
Email: 5
Soft:
iMessage, Gmail
Platforms:
apple
Fortinet Blog
Phishing Campaign Targeting Mobile Users in India Using India Post Lures
The FortiGuard Labs Threat Research team recently observed a number of social media posts commenting on a fraud campaign targeting India Post users. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Phishing Campaign Targeting Mobile Users in India Using India Post Lures https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что мошенническая кампания, нацеленная на пользователей iPhone в Индии, проводимая группой злоумышленников, известной как Smishing Triad, базирующейся в Китае, использует smishing-атаки, якобы от India Post, для обмана пользователей и раскрытия конфиденциальной информации, что может привести к финансовым потерям. Кампания включает в себя фишинговые электронные письма, отправляемые через iMessage, с мошенническими доменами, похожими на официальный домен India Post, при поддержке значительных инвестиций в регистрацию этих доменов. Это представляет собой угрозу среднего уровня для пользователей iPhone в Индии, что подчеркивает важность осведомленности и принятия упреждающих мер для снижения рисков, связанных с такой кибератакой.
-----
Исследовательская группа FortiGuard Labs по изучению угроз выявила мошенническую кампанию, направленную против пользователей iPhone в Индии, в частности, с использованием sms-рассылок от India Post, государственной почтовой системы Индии. Злоумышленники отправляют пользователям iPhone SMS-сообщения, ложно утверждая, что посылка ожидает их на складе India Post. Эта кампания была приписана группе злоумышленников, известной как Smishing Triad, базирующейся в Китае и нацеленной на различные регионы по всему миру.
В фишинговых письмах, отправляемых через iMessage, используются сторонние адреса электронной почты, такие как Hotmail, Gmail или Yahoo, которые пользователи связывают со своими Apple ID. Сообщения содержат короткие URL-адреса, ведущие на мошеннические веб-сайты. Расследование выявило большое количество новых зарегистрированных доменов, имитирующих официальный домен India Post, с заметной концентрацией регистраций через китайских регистраторов, в частности B. Это действие классифицируется как фишинговая атака с использованием гомографа, при которой доменные имена визуально похожи на настоящие, чтобы обмануть пользователей.
Анализ показывает, что значительное количество этих фишинговых доменов размещено у китайского хостинг-провайдера Tencent. Мошеннические домены часто выдают себя за India Post с помощью клонированных копий оригинального веб-сайта, собирая конфиденциальную информацию, такую как личные данные, а на более позднем этапе даже запрашивая информацию о дебетовой/кредитной карте для поддельных платежей.
Инвестиции в регистрацию этих мошеннических доменов превышают 1500 долларов, что свидетельствует о значительных усилиях со стороны злоумышленников. Такой масштаб операций представляет собой угрозу средней степени тяжести для пользователей iPhone в Индии, поскольку может привести к финансовым потерям и краже информации, что потенциально может повлиять на отдельных лиц и организации, ставшие мишенью этих фишинговых кампаний. Конечной целью этих мошеннических действий может быть сбор средств для проведения операций в Китае, поэтому пользователям важно быть осведомленными о таких угрозах и принимать упреждающие меры для снижения рисков, связанных с такой кибератакой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что мошенническая кампания, нацеленная на пользователей iPhone в Индии, проводимая группой злоумышленников, известной как Smishing Triad, базирующейся в Китае, использует smishing-атаки, якобы от India Post, для обмана пользователей и раскрытия конфиденциальной информации, что может привести к финансовым потерям. Кампания включает в себя фишинговые электронные письма, отправляемые через iMessage, с мошенническими доменами, похожими на официальный домен India Post, при поддержке значительных инвестиций в регистрацию этих доменов. Это представляет собой угрозу среднего уровня для пользователей iPhone в Индии, что подчеркивает важность осведомленности и принятия упреждающих мер для снижения рисков, связанных с такой кибератакой.
-----
Исследовательская группа FortiGuard Labs по изучению угроз выявила мошенническую кампанию, направленную против пользователей iPhone в Индии, в частности, с использованием sms-рассылок от India Post, государственной почтовой системы Индии. Злоумышленники отправляют пользователям iPhone SMS-сообщения, ложно утверждая, что посылка ожидает их на складе India Post. Эта кампания была приписана группе злоумышленников, известной как Smishing Triad, базирующейся в Китае и нацеленной на различные регионы по всему миру.
В фишинговых письмах, отправляемых через iMessage, используются сторонние адреса электронной почты, такие как Hotmail, Gmail или Yahoo, которые пользователи связывают со своими Apple ID. Сообщения содержат короткие URL-адреса, ведущие на мошеннические веб-сайты. Расследование выявило большое количество новых зарегистрированных доменов, имитирующих официальный домен India Post, с заметной концентрацией регистраций через китайских регистраторов, в частности B. Это действие классифицируется как фишинговая атака с использованием гомографа, при которой доменные имена визуально похожи на настоящие, чтобы обмануть пользователей.
Анализ показывает, что значительное количество этих фишинговых доменов размещено у китайского хостинг-провайдера Tencent. Мошеннические домены часто выдают себя за India Post с помощью клонированных копий оригинального веб-сайта, собирая конфиденциальную информацию, такую как личные данные, а на более позднем этапе даже запрашивая информацию о дебетовой/кредитной карте для поддельных платежей.
Инвестиции в регистрацию этих мошеннических доменов превышают 1500 долларов, что свидетельствует о значительных усилиях со стороны злоумышленников. Такой масштаб операций представляет собой угрозу средней степени тяжести для пользователей iPhone в Индии, поскольку может привести к финансовым потерям и краже информации, что потенциально может повлиять на отдельных лиц и организации, ставшие мишенью этих фишинговых кампаний. Конечной целью этих мошеннических действий может быть сбор средств для проведения операций в Китае, поэтому пользователям важно быть осведомленными о таких угрозах и принимать упреждающие меры для снижения рисков, связанных с такой кибератакой.
#ParsedReport #CompletenessLow
25-07-2024
Cuckoo Spear - the latest Nation-state Threat Actor targeting Japanese companies
https://www.cybereason.com/blog/cuckoo-spear
Report completeness: Low
Actors/Campaigns:
Stone_panda (motivation: cyber_espionage)
Mirrorface
Threats:
Lodeinfo
Noopdoor
Noopldr
Spear-phishing_technique
Industry:
Critical_infrastructure, Government
Geo:
Chinese, Japanese
ChatGPT TTPs:
T1027, T1053.005, T1543.003, T1566.001, T1190
Algorithms:
exhibit
Languages:
jscript
25-07-2024
Cuckoo Spear - the latest Nation-state Threat Actor targeting Japanese companies
https://www.cybereason.com/blog/cuckoo-spear
Report completeness: Low
Actors/Campaigns:
Stone_panda (motivation: cyber_espionage)
Mirrorface
Threats:
Lodeinfo
Noopdoor
Noopldr
Spear-phishing_technique
Industry:
Critical_infrastructure, Government
Geo:
Chinese, Japanese
ChatGPT TTPs:
do not use without manual checkT1027, T1053.005, T1543.003, T1566.001, T1190
Algorithms:
exhibit
Languages:
jscript
Cybereason
Cuckoo Spear – the latest Nation-state Threat Actor targeting Japanese companies
In this blog, you learn about a highly sophisticated, well-funded, and strategically motivated nation-state cybersecurity threat called cuckoo spear.
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Cuckoo Spear - the latest Nation-state Threat Actor targeting Japanese companies https://www.cybereason.com/blog/cuckoo-spear Report completeness: Low Actors/Campaigns: Stone_panda (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что угрозы кибербезопасности национальных государств, примером которых, в частности, является кампания "Копье кукушки", приписываемая китайской государственной группе APT, представляют значительный риск из-за их сложности и стратегических целей. В тексте подчеркивается важность передовых средств защиты от кибербезопасности, глобального сотрудничества и конкретной угрозы, исходящей от вредоносного ПО NOOPDOOR, подчеркивается необходимость эффективного обнаружения, смягчения последствий и международного сотрудничества для борьбы с такими угрозами.
-----
Угрозы кибербезопасности национальных государств вызывают серьезную озабоченность из-за их высокого уровня сложности, достаточного финансирования и стратегических целей, что требует передовых средств защиты от кибербезопасности и глобального сотрудничества. Cybereason обнаружил недавнюю угрозу для национальных государств, известную как Cuckoo Spear, и указывает на то, что за разработкой вредоносного ПО LODEINFO и нового вида вредоносного ПО под названием NOOPDOOR стоит связанная с китайским государством группа Advanced Persistent Threat (APT), скорее всего, APT10. APT10 - печально известная китайская государственная организация по кибершпионажу, которая занимается сбором ценной разведывательной информации о критически важных объектах инфраструктуры и организациях государственного сектора. Преступники, связанные с NOOPDOOR, подозреваются в шпионской деятельности, направленной на критически важные сектора инфраструктуры и образовательные учреждения.
Несколько компаний, занимающихся кибербезопасностью, в том числе Cybereason, ESET и Trend Micro, недавно обнаружили бэкдор под названием NOOPDOOR. Этот 64-разрядный модульный бэкдор использует взаимодействие команд и контролеров (C2) на основе алгоритма генерации доменов (DGA). Он развертывается NOOPLDR, который отвечает за расшифровку и выполнение бэкдора. В примечательном случае, наблюдавшемся в январе 2024 года, LODEINFO был связан с NOOPLDR/NOOPDOOR. NOOPDOOR, как дополнительный бэкдор, позволяет злоумышленникам сохранять работоспособность в скомпрометированных сетях в течение длительного периода времени, превышающего два года. Злоумышленники начали использовать NOOPDOOR в новых кампаниях, демонстрируя его значимость для своих операций. Бэкдор использует различные механизмы сохранения, такие как использование запланированных задач, средств обработки событий Windows Management Instrumentation (WMI) и создание вредоносных служб Windows, которые загружают неподписанные DLL-файлы. Что касается методов проникновения, то злоумышленники обычно прибегают к фишингу и использованию уязвимостей программного обеспечения.
Cybereason предлагает практические рекомендации как для поиска, так и для защиты от постоянных угроз, создаваемых вредоносными программами, такими как NOOPDOOR. В руководстве подчеркивается важность внедрения надежных мер кибербезопасности для эффективного обнаружения и устранения таких сложных угроз. Кроме того, международное сотрудничество между заинтересованными сторонами в области кибербезопасности имеет решающее значение в борьбе с киберугрозами национальных государств, учитывая их глобальное воздействие и сложный характер. В заключение, сохранение бдительности, использование передовых средств безопасности и содействие обмену информацией являются жизненно важными компонентами для усиления защиты от киберугроз со стороны национальных государств, таких как Cuckoo Spear и связанных с ними вредоносных программ NOOPDOOR.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что угрозы кибербезопасности национальных государств, примером которых, в частности, является кампания "Копье кукушки", приписываемая китайской государственной группе APT, представляют значительный риск из-за их сложности и стратегических целей. В тексте подчеркивается важность передовых средств защиты от кибербезопасности, глобального сотрудничества и конкретной угрозы, исходящей от вредоносного ПО NOOPDOOR, подчеркивается необходимость эффективного обнаружения, смягчения последствий и международного сотрудничества для борьбы с такими угрозами.
-----
Угрозы кибербезопасности национальных государств вызывают серьезную озабоченность из-за их высокого уровня сложности, достаточного финансирования и стратегических целей, что требует передовых средств защиты от кибербезопасности и глобального сотрудничества. Cybereason обнаружил недавнюю угрозу для национальных государств, известную как Cuckoo Spear, и указывает на то, что за разработкой вредоносного ПО LODEINFO и нового вида вредоносного ПО под названием NOOPDOOR стоит связанная с китайским государством группа Advanced Persistent Threat (APT), скорее всего, APT10. APT10 - печально известная китайская государственная организация по кибершпионажу, которая занимается сбором ценной разведывательной информации о критически важных объектах инфраструктуры и организациях государственного сектора. Преступники, связанные с NOOPDOOR, подозреваются в шпионской деятельности, направленной на критически важные сектора инфраструктуры и образовательные учреждения.
Несколько компаний, занимающихся кибербезопасностью, в том числе Cybereason, ESET и Trend Micro, недавно обнаружили бэкдор под названием NOOPDOOR. Этот 64-разрядный модульный бэкдор использует взаимодействие команд и контролеров (C2) на основе алгоритма генерации доменов (DGA). Он развертывается NOOPLDR, который отвечает за расшифровку и выполнение бэкдора. В примечательном случае, наблюдавшемся в январе 2024 года, LODEINFO был связан с NOOPLDR/NOOPDOOR. NOOPDOOR, как дополнительный бэкдор, позволяет злоумышленникам сохранять работоспособность в скомпрометированных сетях в течение длительного периода времени, превышающего два года. Злоумышленники начали использовать NOOPDOOR в новых кампаниях, демонстрируя его значимость для своих операций. Бэкдор использует различные механизмы сохранения, такие как использование запланированных задач, средств обработки событий Windows Management Instrumentation (WMI) и создание вредоносных служб Windows, которые загружают неподписанные DLL-файлы. Что касается методов проникновения, то злоумышленники обычно прибегают к фишингу и использованию уязвимостей программного обеспечения.
Cybereason предлагает практические рекомендации как для поиска, так и для защиты от постоянных угроз, создаваемых вредоносными программами, такими как NOOPDOOR. В руководстве подчеркивается важность внедрения надежных мер кибербезопасности для эффективного обнаружения и устранения таких сложных угроз. Кроме того, международное сотрудничество между заинтересованными сторонами в области кибербезопасности имеет решающее значение в борьбе с киберугрозами национальных государств, учитывая их глобальное воздействие и сложный характер. В заключение, сохранение бдительности, использование передовых средств безопасности и содействие обмену информацией являются жизненно важными компонентами для усиления защиты от киберугроз со стороны национальных государств, таких как Cuckoo Spear и связанных с ними вредоносных программ NOOPDOOR.
#ParsedReport #CompletenessHigh
25-07-2024
North Korea Cyber Group Conducts Global Espionage Campaign to Advance Regime s Military and Nuclear Programs
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-207a
Report completeness: High
Actors/Campaigns:
Andariel (motivation: cyber_espionage)
Lazarus
Clasiopa
Blacksmith (motivation: cyber_espionage)
Threats:
Log4shell_vuln
Blackbasta
Akira_ransomware
Credential_stealing_technique
Mimikatz_tool
Atharvan
Magicrat
Tiger_rat
Valefor
Vsingle
Validalpha
Yamabot
Nukesped_rat
Goatrat
Blackremote_rat
Andarloader
Durianbeacon
Trifaux
Kaosrat
Bottomloader
Ninerat
Nestdoor
Adfind_tool
Asyncrat
Deimos_botnet
Impacket_tool
Lilith_rat
Plink_tool
Procdump_tool
Putty_tool
Wso_webshell
Lolbin_technique
Netstat_tool
Vmprotect_tool
Themida_tool
Dumpert_tool
Vssadmin_tool
Credential_dumping_technique
Industry:
Military, Healthcare, Aerospace, Nuclear_power, Government, Energy, Critical_infrastructure
Geo:
Australian, North korea, Korea, Korean, Dprk, Japan, India, North korean, United kingdom
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
TTPs:
Tactics: 11
Technics: 22
IOCs:
Hash: 152
Path: 3
File: 15
Command: 1
Email: 1
Soft:
3Proxy, WinSCP, curl, Active Directory, Ubuntu, Chrome, Apache Log4j
Algorithms:
sha256, md5, zip, xor
Functions:
FF
Win API:
InitOnceExecuteOnce, ShowWindow, WSASocketA, CreateProcessA
Languages:
powershell, dlang
Platforms:
x64
Links:
25-07-2024
North Korea Cyber Group Conducts Global Espionage Campaign to Advance Regime s Military and Nuclear Programs
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-207a
Report completeness: High
Actors/Campaigns:
Andariel (motivation: cyber_espionage)
Lazarus
Clasiopa
Blacksmith (motivation: cyber_espionage)
Threats:
Log4shell_vuln
Blackbasta
Akira_ransomware
Credential_stealing_technique
Mimikatz_tool
Atharvan
Magicrat
Tiger_rat
Valefor
Vsingle
Validalpha
Yamabot
Nukesped_rat
Goatrat
Blackremote_rat
Andarloader
Durianbeacon
Trifaux
Kaosrat
Bottomloader
Ninerat
Nestdoor
Adfind_tool
Asyncrat
Deimos_botnet
Impacket_tool
Lilith_rat
Plink_tool
Procdump_tool
Putty_tool
Wso_webshell
Lolbin_technique
Netstat_tool
Vmprotect_tool
Themida_tool
Dumpert_tool
Vssadmin_tool
Credential_dumping_technique
Industry:
Military, Healthcare, Aerospace, Nuclear_power, Government, Energy, Critical_infrastructure
Geo:
Australian, North korea, Korea, Korean, Dprk, Japan, India, North korean, United kingdom
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
TTPs:
Tactics: 11
Technics: 22
IOCs:
Hash: 152
Path: 3
File: 15
Command: 1
Email: 1
Soft:
3Proxy, WinSCP, curl, Active Directory, Ubuntu, Chrome, Apache Log4j
Algorithms:
sha256, md5, zip, xor
Functions:
FF
Win API:
InitOnceExecuteOnce, ShowWindow, WSASocketA, CreateProcessA
Languages:
powershell, dlang
Platforms:
x64
Links:
https://github.com/ditekshen/detection/blob/master/yara/indicator\_packed.yarVulners Database
CVE-2021-44228 - vulnerability database | Vulners.com
CVE-2021-44228 (Log4Shell) affects Apache Log4j2 2.0-beta9 through 2.15.0 (excluding some security releases) and is specific to log4j-core. The vulnerability arises from JNDI features used in configuration, log messages, and parameters, which can ...
CTT Report Hub
#ParsedReport #CompletenessHigh 25-07-2024 North Korea Cyber Group Conducts Global Espionage Campaign to Advance Regime s Military and Nuclear Programs https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-207a Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионаже, проводимом группой Andariel, подразделением 3-го бюро RGB Северной Кореи, нацеленным на оборонный, аэрокосмический, ядерный и инженерный секторы с целью получения конфиденциальной технической информации и интеллектуальной собственности для военных и ядерных программ. Группа финансирует свою деятельность за счет программ-вымогателей, атакующих медицинские организации США, и использует различные методы, вредоносные программы и инструменты для выполнения, перемещения и утечки данных. Даются рекомендации по защите от таких угроз, подчеркивающие важность исправления уязвимостей, защиты веб-серверов, мониторинга конечных точек, а также повышения безопасности аутентификации и удаленного доступа.
-----
Деятельность по кибершпионажу, связанная с 3-й группой Главного разведывательного управления Северной Кореи (RGB), известной как Andariel, нацелена на оборонный, аэрокосмический, ядерный и инженерный секторы.
Andariel финансирует операции с помощью программ-вымогателей, атакующих медицинские организации США.
Andariel использует уязвимости, подобные Log4j, в веб-серверах для первоначального доступа и использует методы, подобные Mimikatz, для повышения привилегий.
Цели включают в себя переработку урана, атомные электростанции и государственные учреждения, которые стремятся получить конфиденциальную техническую информацию и интеллектуальную собственность.
Andariel сочетает операции с программами-вымогателями с кибершпионажем и разрабатывает трояны удаленного доступа (RAT) для манипулирования системой.
Рекомендации по обеспечению безопасности включают исправление уязвимостей, защиту веб-сервера, мониторинг конечных точек, многофакторную аутентификацию, сегментацию критически важных ресурсов и инструменты для составления списка разрешений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионаже, проводимом группой Andariel, подразделением 3-го бюро RGB Северной Кореи, нацеленным на оборонный, аэрокосмический, ядерный и инженерный секторы с целью получения конфиденциальной технической информации и интеллектуальной собственности для военных и ядерных программ. Группа финансирует свою деятельность за счет программ-вымогателей, атакующих медицинские организации США, и использует различные методы, вредоносные программы и инструменты для выполнения, перемещения и утечки данных. Даются рекомендации по защите от таких угроз, подчеркивающие важность исправления уязвимостей, защиты веб-серверов, мониторинга конечных точек, а также повышения безопасности аутентификации и удаленного доступа.
-----
Деятельность по кибершпионажу, связанная с 3-й группой Главного разведывательного управления Северной Кореи (RGB), известной как Andariel, нацелена на оборонный, аэрокосмический, ядерный и инженерный секторы.
Andariel финансирует операции с помощью программ-вымогателей, атакующих медицинские организации США.
Andariel использует уязвимости, подобные Log4j, в веб-серверах для первоначального доступа и использует методы, подобные Mimikatz, для повышения привилегий.
Цели включают в себя переработку урана, атомные электростанции и государственные учреждения, которые стремятся получить конфиденциальную техническую информацию и интеллектуальную собственность.
Andariel сочетает операции с программами-вымогателями с кибершпионажем и разрабатывает трояны удаленного доступа (RAT) для манипулирования системой.
Рекомендации по обеспечению безопасности включают исправление уязвимостей, защиту веб-сервера, мониторинг конечных точек, многофакторную аутентификацию, сегментацию критически важных ресурсов и инструменты для составления списка разрешений.
#ParsedReport #CompletenessMedium
24-07-2024
Rhysida using Oyster Backdoor to deliver ransomware
https://www.threatdown.com/blog/rhysida-using-oyster-backdoor-to-deliver-ransomware
Report completeness: Medium
Threats:
Rhysida
Oyster
Seo_poisoning_technique
Victims:
Prominent private school
Industry:
Education
TTPs:
ChatGPT TTPs:
T1204.002, T1071.001, T1071.001, T1486
IOCs:
File: 1
Domain: 1
Path: 2
Hash: 1
IP: 1
Soft:
Google Chrome, Microsoft Teams
Algorithms:
sha256
24-07-2024
Rhysida using Oyster Backdoor to deliver ransomware
https://www.threatdown.com/blog/rhysida-using-oyster-backdoor-to-deliver-ransomware
Report completeness: Medium
Threats:
Rhysida
Oyster
Seo_poisoning_technique
Victims:
Prominent private school
Industry:
Education
TTPs:
ChatGPT TTPs:
do not use without manual checkT1204.002, T1071.001, T1071.001, T1486
IOCs:
File: 1
Domain: 1
Path: 2
Hash: 1
IP: 1
Soft:
Google Chrome, Microsoft Teams
Algorithms:
sha256
ThreatDown by Malwarebytes
Rhysida using Oyster Backdoor to deliver ransomware - ThreatDown by Malwarebytes
In a recent attack, Rhysida used a new variant of the Oyster backdoor, also known as Broomstick.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2024 Rhysida using Oyster Backdoor to deliver ransomware https://www.threatdown.com/blog/rhysida-using-oyster-backdoor-to-deliver-ransomware Report completeness: Medium Threats: Rhysida Oyster Seo_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что банда вымогателей Rhysida атаковала частную школу, используя новый вариант бэкдора Oyster, известный как Broomstick, и внедрила вредоносное программное обеспечение, замаскированное под законные приложения, чтобы обманом заставить пользователей загрузить бэкдор. Атака включала кражу учетных данных администратора, доступ к устройствам NAS и гипервизорам VMware, а также развертывание программы-вымогателя. Организациям рекомендуется применять передовые методы для эффективного предотвращения атак программ-вымогателей и восстановления после них.
-----
В ходе недавней кибератаки 10 июля 2024 года банда программ-вымогателей Rhysida атаковала известную частную школу, используя новый вариант бэкдора Oyster, также известный как Broomstick. Эта обновленная версия кампании Oyster, впервые обнаруженная Rapid7 в конце июня 2024 года, использует оптимизированные результаты поиска, чтобы обманом заставить пользователей загружать вредоносные программы, замаскированные под законное программное обеспечение, такое как Google Chrome и Microsoft Teams, которые на самом деле удаляют бэкдор Oyster.
Атака была связана с развертыванием бэкдора Oyster на конечной точке клиента 10 июля, который, вероятно, был запущен с помощью вредоносного IP-сканера, распространяемого с помощью вредоносной рекламы. Вредоносная библиотека DLL, связанная с этой атакой, взаимодействует с сервером управления (C2), идентифицированным исследователями ThreatDown как "codeforprofessionalusers.com". Среди отмеченных тактик и процедур следует отметить перехват входных данных (T1056), позволяющий украсть административные учетные данные для гипервизоров клиента.
В ходе инцидента также были выявлены конкретные вредоносные задачи и вредоносные каталоги, которые с тех пор были добавлены в систему обнаружения ThreatDown. Злоумышленники, используя украденные учетные данные SSH, получили доступ к устройствам NAS и гипервизорам VMware, минуя уровень защиты в режиме реального времени ThreatDown Endpoint Protections, перед развертыванием программы-вымогателя Rhysida. Затронутые конечные точки показали исходящие подключения к известным серверам Rhysida C2, включая 173.46.80.206.
Группа программ-вымогателей Rhysida, действующая с июня 2023 года, приобрела дурную славу благодаря более чем 107 подтвержденным атакам по состоянию на июнь 2024 года. Хотя Rhysida нацелена на различные отрасли промышленности, она проявила значительный интерес к сектору образования, на долю которого приходится примерно 30% жертв, что заметно выше среднего показателя по большинству групп программ-вымогателей.
Чтобы эффективно предотвращать атаки программ-вымогателей и восстанавливаться после них, организациям рекомендуется применять передовые методы, в том числе изолировать и удалять все следы действий злоумышленников после вспышки, оперативно устранять уязвимости, обеспечивать безопасность удаленного доступа, внедрять сегментацию сети, использовать решения EDR или MDR для обнаружения угроз, создавать автономные резервные копии и регулярно тестировать процессы восстановления.
Следуя этим рекомендациям и усиливая меры кибербезопасности, организации могут усилить свою защиту от новых киберугроз, таких как атаки программ-вымогателей Rhysida, что в конечном итоге защитит их критически важные данные и системы от злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что банда вымогателей Rhysida атаковала частную школу, используя новый вариант бэкдора Oyster, известный как Broomstick, и внедрила вредоносное программное обеспечение, замаскированное под законные приложения, чтобы обманом заставить пользователей загрузить бэкдор. Атака включала кражу учетных данных администратора, доступ к устройствам NAS и гипервизорам VMware, а также развертывание программы-вымогателя. Организациям рекомендуется применять передовые методы для эффективного предотвращения атак программ-вымогателей и восстановления после них.
-----
В ходе недавней кибератаки 10 июля 2024 года банда программ-вымогателей Rhysida атаковала известную частную школу, используя новый вариант бэкдора Oyster, также известный как Broomstick. Эта обновленная версия кампании Oyster, впервые обнаруженная Rapid7 в конце июня 2024 года, использует оптимизированные результаты поиска, чтобы обманом заставить пользователей загружать вредоносные программы, замаскированные под законное программное обеспечение, такое как Google Chrome и Microsoft Teams, которые на самом деле удаляют бэкдор Oyster.
Атака была связана с развертыванием бэкдора Oyster на конечной точке клиента 10 июля, который, вероятно, был запущен с помощью вредоносного IP-сканера, распространяемого с помощью вредоносной рекламы. Вредоносная библиотека DLL, связанная с этой атакой, взаимодействует с сервером управления (C2), идентифицированным исследователями ThreatDown как "codeforprofessionalusers.com". Среди отмеченных тактик и процедур следует отметить перехват входных данных (T1056), позволяющий украсть административные учетные данные для гипервизоров клиента.
В ходе инцидента также были выявлены конкретные вредоносные задачи и вредоносные каталоги, которые с тех пор были добавлены в систему обнаружения ThreatDown. Злоумышленники, используя украденные учетные данные SSH, получили доступ к устройствам NAS и гипервизорам VMware, минуя уровень защиты в режиме реального времени ThreatDown Endpoint Protections, перед развертыванием программы-вымогателя Rhysida. Затронутые конечные точки показали исходящие подключения к известным серверам Rhysida C2, включая 173.46.80.206.
Группа программ-вымогателей Rhysida, действующая с июня 2023 года, приобрела дурную славу благодаря более чем 107 подтвержденным атакам по состоянию на июнь 2024 года. Хотя Rhysida нацелена на различные отрасли промышленности, она проявила значительный интерес к сектору образования, на долю которого приходится примерно 30% жертв, что заметно выше среднего показателя по большинству групп программ-вымогателей.
Чтобы эффективно предотвращать атаки программ-вымогателей и восстанавливаться после них, организациям рекомендуется применять передовые методы, в том числе изолировать и удалять все следы действий злоумышленников после вспышки, оперативно устранять уязвимости, обеспечивать безопасность удаленного доступа, внедрять сегментацию сети, использовать решения EDR или MDR для обнаружения угроз, создавать автономные резервные копии и регулярно тестировать процессы восстановления.
Следуя этим рекомендациям и усиливая меры кибербезопасности, организации могут усилить свою защиту от новых киберугроз, таких как атаки программ-вымогателей Rhysida, что в конечном итоге защитит их критически важные данные и системы от злоумышленников.
#ParsedReport #CompletenessLow
25-07-2024
Xworm malware distributed as URL file (EDR product detection)
https://asec.ahnlab.com/ko/68115
Report completeness: Low
Threats:
Xworm_rat
Process_hollowing_technique
Trojan/win.injection.c5650961
Victims:
Paypal users
TTPs:
ChatGPT TTPs:
T1566, T1204.002, T1071, T1027
IOCs:
File: 5
Hash: 2
IP: 1
Domain: 2
Algorithms:
md5, zip
25-07-2024
Xworm malware distributed as URL file (EDR product detection)
https://asec.ahnlab.com/ko/68115
Report completeness: Low
Threats:
Xworm_rat
Process_hollowing_technique
Trojan/win.injection.c5650961
Victims:
Paypal users
TTPs:
ChatGPT TTPs:
do not use without manual checkT1566, T1204.002, T1071, T1027
IOCs:
File: 5
Hash: 2
IP: 1
Domain: 2
Algorithms:
md5, zip
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2024 Xworm malware distributed as URL file (EDR product detection) https://asec.ahnlab.com/ko/68115 Report completeness: Low Threats: Xworm_rat Process_hollowing_technique Trojan/win.injection.c5650961 Victims: Paypal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в распространении методов фишинга при распространении вредоносного кода, особенно с акцентом на недавний случай, когда злоумышленник выдавал себя за PayPal. В нем рассказывается о том, как продукты AhnLab EDR способны записывать действия, предпринятые на этапе распространения вредоносного ПО, что позволяет определить маршрут проникновения и проанализировать подозрительный доступ к сетевым общим папкам. В тексте также подробно описываются обнаруженный вредоносный код, его поведение, взаимодействие с сервером управления (C&C) и важность использования журналов EDR для расследования нарушений безопасности и выявления злоумышленников.
-----
Методы фишинга широко распространены при распространении вредоносного кода в течение длительного периода времени. Злоумышленники обычно используют фишинговые электронные письма, содержащие вложения, замаскированные под законные документы, такие как счета-фактуры, сметы, налоговые накладные или повестки в суд, чтобы обманом заставить пользователей выполнить вредоносный код. В недавнем случае, обнаруженном аналитическим центром безопасности AhnLab, злоумышленник, выдававший себя за PayPal, предлагал пользователям запустить файл, замаскированный под счет.
Продукты AhnLab EDR позволяют записывать действия, предпринятые на этапе распространения вредоносного ПО, что помогает определить путь, по которому вредоносное ПО проникло в систему. Например, в одном конкретном случае программное обеспечение смогло обнаружить загрузку вредоносного ПО через общую сетевую папку. Анализируя журналы, записанные в EDR, можно выявить подозрительный доступ к общей сетевой папке с непроверенного хоста, что позволяет определить маршрут проникновения.
При загрузке zip-файла из сетевой папки общего доступа в упомянутом случае был обнаружен исполняемый файл с именем "PayPal_Product.exe". Когда этот файл был запущен, в нем произошел сбой процесса, нацеленный на "RegAsm.exe". Вредоносный код, внедренный в процесс "RegAsm.exe", был идентифицирован как Xworm, который выполнял саморепликацию и автоматически запускал регистрационные действия. Вредоносная программа Xworm скопировала себя в "C:\Users\Public\microsoft_version_0124.exe" и зарегистрировала этот путь в системном реестре для автоматического запуска.
Дальнейший анализ показал, что после расшифровки вредоносный код установил связь с сервером управления (C&C). Эта связь облегчила обмен такой информацией, как сведения о Xworm, адрес узла подключения, информация о порте и данные, относящиеся к C2-коммуникации. AhnLab EDR позволяет отслеживать вредоносное поведение, проявляемое вредоносной программой Xworm, а также дает представление о процессе распространения вредоносного кода.
Используя информацию, содержащуюся в журналах EDR, администраторы могут не только точно определить источник заражения и путь проникновения, но и собрать необходимые данные для расследования нарушений безопасности. Даже после совершения атаки администраторы могут использовать данные, хранящиеся в целевой системе, чтобы идентифицировать злоумышленника и понять степень компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в распространении методов фишинга при распространении вредоносного кода, особенно с акцентом на недавний случай, когда злоумышленник выдавал себя за PayPal. В нем рассказывается о том, как продукты AhnLab EDR способны записывать действия, предпринятые на этапе распространения вредоносного ПО, что позволяет определить маршрут проникновения и проанализировать подозрительный доступ к сетевым общим папкам. В тексте также подробно описываются обнаруженный вредоносный код, его поведение, взаимодействие с сервером управления (C&C) и важность использования журналов EDR для расследования нарушений безопасности и выявления злоумышленников.
-----
Методы фишинга широко распространены при распространении вредоносного кода в течение длительного периода времени. Злоумышленники обычно используют фишинговые электронные письма, содержащие вложения, замаскированные под законные документы, такие как счета-фактуры, сметы, налоговые накладные или повестки в суд, чтобы обманом заставить пользователей выполнить вредоносный код. В недавнем случае, обнаруженном аналитическим центром безопасности AhnLab, злоумышленник, выдававший себя за PayPal, предлагал пользователям запустить файл, замаскированный под счет.
Продукты AhnLab EDR позволяют записывать действия, предпринятые на этапе распространения вредоносного ПО, что помогает определить путь, по которому вредоносное ПО проникло в систему. Например, в одном конкретном случае программное обеспечение смогло обнаружить загрузку вредоносного ПО через общую сетевую папку. Анализируя журналы, записанные в EDR, можно выявить подозрительный доступ к общей сетевой папке с непроверенного хоста, что позволяет определить маршрут проникновения.
При загрузке zip-файла из сетевой папки общего доступа в упомянутом случае был обнаружен исполняемый файл с именем "PayPal_Product.exe". Когда этот файл был запущен, в нем произошел сбой процесса, нацеленный на "RegAsm.exe". Вредоносный код, внедренный в процесс "RegAsm.exe", был идентифицирован как Xworm, который выполнял саморепликацию и автоматически запускал регистрационные действия. Вредоносная программа Xworm скопировала себя в "C:\Users\Public\microsoft_version_0124.exe" и зарегистрировала этот путь в системном реестре для автоматического запуска.
Дальнейший анализ показал, что после расшифровки вредоносный код установил связь с сервером управления (C&C). Эта связь облегчила обмен такой информацией, как сведения о Xworm, адрес узла подключения, информация о порте и данные, относящиеся к C2-коммуникации. AhnLab EDR позволяет отслеживать вредоносное поведение, проявляемое вредоносной программой Xworm, а также дает представление о процессе распространения вредоносного кода.
Используя информацию, содержащуюся в журналах EDR, администраторы могут не только точно определить источник заражения и путь проникновения, но и собрать необходимые данные для расследования нарушений безопасности. Даже после совершения атаки администраторы могут использовать данные, хранящиеся в целевой системе, чтобы идентифицировать злоумышленника и понять степень компрометации.
#ParsedReport #CompletenessLow
25-07-2024
APT45: North Korea s Digital Military Machine
https://cloud.google.com/blog/topics/threat-intelligence/apt45-north-korea-digital-military-machine
Report completeness: Low
Actors/Campaigns:
Andariel (motivation: financially_motivated, cyber_espionage)
Kimsuky
Lazarus
Threats:
Spear-phishing_technique
Mauicrypt
Shatteredglass
Victims:
South korean financial organization, South asian bank, Kudankulam nuclear power plant, Multinational corporation
Industry:
Government, Critical_infrastructure, Nuclear_power, Military, Healthcare, Energy, Financial
Geo:
North korea, India, Asian, Dprk, Korea, Korean, North korean
ChatGPT TTPs:
T1566.001, T1486, T1490
IOCs:
File: 1
Soft:
3PROXY
Algorithms:
exhibit
25-07-2024
APT45: North Korea s Digital Military Machine
https://cloud.google.com/blog/topics/threat-intelligence/apt45-north-korea-digital-military-machine
Report completeness: Low
Actors/Campaigns:
Andariel (motivation: financially_motivated, cyber_espionage)
Kimsuky
Lazarus
Threats:
Spear-phishing_technique
Mauicrypt
Shatteredglass
Victims:
South korean financial organization, South asian bank, Kudankulam nuclear power plant, Multinational corporation
Industry:
Government, Critical_infrastructure, Nuclear_power, Military, Healthcare, Energy, Financial
Geo:
North korea, India, Asian, Dprk, Korea, Korean, North korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1486, T1490
IOCs:
File: 1
Soft:
3PROXY
Algorithms:
exhibit
Google Cloud Blog
APT45: North Korea’s Digital Military Machine | Google Cloud Blog
APT45 is a long-running, moderately sophisticated North Korean cyber operator operating since as early as 2009.