CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2024 Mandrake spyware sneaks onto Google Play again, flying under the radar for two years https://securelist.com/mandrake-apps-return-to-google-play/113147 Report completeness: Medium Threats: Mandrake Ollvm_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ платформы кибершпионажа Mandrake для Android, ее сложных методов обфускации и уклонения от использования, ее основной вредоносной функциональности, скрытой в собственных библиотеках, связи через серверы C2 с закреплением сертификатов, а также ее операций, включая dropper, loader и основные этапы создания скриншотов, записи активности на экране., и манипулирование содержимым веб-страницы. В тексте также рассказывается об обнаружении Mandrake продуктами Kaspersky и предполагаемом источнике угрозы, стоящем за этим вредоносным ПО.
-----
В тексте обсуждается платформа кибершпионажа Mandrake для Android, которая была проанализирована Bitdefender в мае 2020 года и была активна в дикой природе не менее четырех лет. В апреле 2024 года была обнаружена новая версия Mandrake, в которой использовались сложные методы обфускации и обхода, включая перенос вредоносных функций в собственные библиотеки с обфускацией и использование закрепления сертификатов для связи C2. С 2022 по 2024 год в Google Play было обнаружено пять приложений Mandrake, которые были установлены более 32 000 раз, но ни один поставщик не обнаружил их.
Основная вредоносная функциональность Mandrake была скрыта в собственных библиотеках, которые были затемнены с помощью OLLVM, а связь с серверами C2 осуществлялась с помощью привязки сертификатов. Mandrake использует методы обхода "песочницы" и антианализа, чтобы избежать обнаружения. Продукты Касперского обнаруживают эту угрозу следующим образом: Trojan-Spy.AndroidOS.Mandrake.
Шпионское ПО Mandrake работает на стадиях dropper, loader и core, причем на втором этапе для связи используются домены C2 с шифрованием AES. Mandrake может манипулировать содержимым веб-страницы, делать снимки экрана, записывать активность на экране и выполнять автоматизированные действия на основе команд с сервера C2.
Вредоносная программа использует сложные проверки на эмуляцию для предотвращения анализа, включая обнаружение Frida и рутинг-проверку устройств. Для защиты связи C2 используется зашифрованный сертификат, расшифрованный из папки assets, и пользовательский формат сериализации.
Предполагается, что за Mandrake стоит тот же злоумышленник, который был указан в отчете Bitdefender, поскольку текущая и предыдущие кампании были схожими. Вредоносные приложения были доступны в разных странах, в основном из Канады, Германии, Италии, Мексики, Испании, Перу и Великобритании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ платформы кибершпионажа Mandrake для Android, ее сложных методов обфускации и уклонения от использования, ее основной вредоносной функциональности, скрытой в собственных библиотеках, связи через серверы C2 с закреплением сертификатов, а также ее операций, включая dropper, loader и основные этапы создания скриншотов, записи активности на экране., и манипулирование содержимым веб-страницы. В тексте также рассказывается об обнаружении Mandrake продуктами Kaspersky и предполагаемом источнике угрозы, стоящем за этим вредоносным ПО.
-----
В тексте обсуждается платформа кибершпионажа Mandrake для Android, которая была проанализирована Bitdefender в мае 2020 года и была активна в дикой природе не менее четырех лет. В апреле 2024 года была обнаружена новая версия Mandrake, в которой использовались сложные методы обфускации и обхода, включая перенос вредоносных функций в собственные библиотеки с обфускацией и использование закрепления сертификатов для связи C2. С 2022 по 2024 год в Google Play было обнаружено пять приложений Mandrake, которые были установлены более 32 000 раз, но ни один поставщик не обнаружил их.
Основная вредоносная функциональность Mandrake была скрыта в собственных библиотеках, которые были затемнены с помощью OLLVM, а связь с серверами C2 осуществлялась с помощью привязки сертификатов. Mandrake использует методы обхода "песочницы" и антианализа, чтобы избежать обнаружения. Продукты Касперского обнаруживают эту угрозу следующим образом: Trojan-Spy.AndroidOS.Mandrake.
Шпионское ПО Mandrake работает на стадиях dropper, loader и core, причем на втором этапе для связи используются домены C2 с шифрованием AES. Mandrake может манипулировать содержимым веб-страницы, делать снимки экрана, записывать активность на экране и выполнять автоматизированные действия на основе команд с сервера C2.
Вредоносная программа использует сложные проверки на эмуляцию для предотвращения анализа, включая обнаружение Frida и рутинг-проверку устройств. Для защиты связи C2 используется зашифрованный сертификат, расшифрованный из папки assets, и пользовательский формат сериализации.
Предполагается, что за Mandrake стоит тот же злоумышленник, который был указан в отчете Bitdefender, поскольку текущая и предыдущие кампании были схожими. Вредоносные приложения были доступны в разных странах, в основном из Канады, Германии, Италии, Мексики, Испании, Перу и Великобритании.
#ParsedReport #CompletenessLow
29-07-2024
Olympics Scammers Take Their Marks, Get Set, and Go!
https://blogs.infoblox.com/threat-intelligence/olympics-scammers-take-their-marks-get-set-and-go
Report completeness: Low
Actors/Campaigns:
Cyberdragon
Lulzsec
Noname057
Dragonforce
Anonymous_sudans
Threats:
Spear-phishing_technique
Olympic_destroyer
Industry:
Government
Geo:
Russian, Korea, Tokyo, Belarus, Japan, California, The french, Russia, Year the french
ChatGPT TTPs:
T1566.001, T1583.001, T1585.002, T1087.002, T1585.001, T1585.006
IOCs:
Domain: 10
File: 3
Soft:
Whatsapp
Platforms:
intel
Links:
29-07-2024
Olympics Scammers Take Their Marks, Get Set, and Go!
https://blogs.infoblox.com/threat-intelligence/olympics-scammers-take-their-marks-get-set-and-go
Report completeness: Low
Actors/Campaigns:
Cyberdragon
Lulzsec
Noname057
Dragonforce
Anonymous_sudans
Threats:
Spear-phishing_technique
Olympic_destroyer
Industry:
Government
Geo:
Russian, Korea, Tokyo, Belarus, Japan, California, The french, Russia, Year the french
ChatGPT TTPs:
do not use without manual checkT1566.001, T1583.001, T1585.002, T1087.002, T1585.001, T1585.006
IOCs:
Domain: 10
File: 3
Soft:
Platforms:
intel
Links:
https://github.com/infobloxopen/threat-intelligenceInfoblox Blog
Not All That Glitters is Gold: Cybercriminals Get in the Games | Infoblox
Will you take the bait or avoid the hook? With fake Olympic merchandise websites, ticket scams, and hacktivists pursuing their political agendas; the games aren't just entertainment for the masses, they are a threat actor's golden opportunity.
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2024 Olympics Scammers Take Their Marks, Get Set, and Go! https://blogs.infoblox.com/threat-intelligence/olympics-scammers-take-their-marks-get-set-and-go Report completeness: Low Actors/Campaigns: Cyberdragon Lulzsec…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в распространенных угрозах фишинга, связанных с предстоящими Олимпийскими играми, в частности, в мошенничестве с продажей билетов. В нем рассматриваются различные виды мошенничества, такие как мошеннические веб-сайты, предложения по пополнению счета мобильных устройств и мошенничество с продавцами товаров, а также изощренность фишинговых наборов, которые позволяют даже неопытным злоумышленникам проводить кибератаки. В тексте также подчеркиваются проблемы, с которыми сталкиваются пользователи при различении поддельных и реальных веб-сайтов, потенциальные киберугрозы, возникающие из-за напряженности в отношениях между определенными странами и группами хактивистов, а также важность осторожности и проверки веб-сайтов, чтобы не стать жертвой этих кибермошеннических действий.
-----
В тексте обсуждаются распространенные угрозы фишинга, связанные с предстоящими Олимпийскими играми, в частности мошенничество с продажей билетов. К таким видам мошенничества относятся мошеннические веб-сайты по продаже билетов, предложения по пополнению мобильного счета и мошенничество с продавцами товаров. Существуют специальные кампании по электронной почте, нацеленные на определенную аудиторию. Доступные сегодня наборы для борьбы с фишингом облегчают проведение кибератак даже неопытным злоумышленникам.
Было зарегистрировано множество доменов, предлагающих билеты на Олимпийские игры в Париже со скидкой, со сложными целевыми страницами, которые полностью имитируют законные сайты, такие как tickets.paris2024.org. Это затрудняет пользователям распознавание поддельных веб-сайтов от реальных. Мошеннические действия распространяются на торговые сайты и планы пополнения мобильных данных, где злоумышленники крадут средства и информацию у ничего не подозревающих жертв.
Кроме того, есть упоминания о доменах, связанных с будущими олимпийскими мероприятиями, такими как Олимпийские игры в Парк-Сити в 2034 году и различные Олимпийские игры в 2028 году, но некоторые из этих доменов заблокированы или находятся на доменах верхнего уровня, которые часто используются злоумышленниками. В тексте также подчеркивается напряженность, возникшая из-за того, что Россия и Беларусь не были приглашены на игры 2024 года, что привело к потенциальным киберугрозам со стороны групп хактивистов, поддерживающих эти страны, таких как LulzSec и Cyber Army Russia Reborn. Прошедшие Олимпийские игры также подвергались кибератакам, что указывает на возможность более масштабных атак в будущем.
Анализ регистраций доменов и активности DNS показывает, что большое внимание уделяется фишингу и мошенническим действиям, нацеленным на потребителей, которые ищут билеты на Олимпийские игры, товары и тарифные планы на мобильную связь. Домены, используемые для этих мошеннических действий, часто являются хорошо подобранными копиями законных сайтов, что подвергает болельщиков риску финансовых потерь и кражи данных. Некоторые злоумышленники, стоящие за этими мошенничествами, готовились месяцами, обновляя свои домены, чтобы избежать обнаружения. Рекомендации включают в себя отказ от подозрительных предложений, проверку веб-сайтов перед их посещением и использование официальных каналов, когда это возможно, для снижения риска стать жертвой этих кибермошеннических действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в распространенных угрозах фишинга, связанных с предстоящими Олимпийскими играми, в частности, в мошенничестве с продажей билетов. В нем рассматриваются различные виды мошенничества, такие как мошеннические веб-сайты, предложения по пополнению счета мобильных устройств и мошенничество с продавцами товаров, а также изощренность фишинговых наборов, которые позволяют даже неопытным злоумышленникам проводить кибератаки. В тексте также подчеркиваются проблемы, с которыми сталкиваются пользователи при различении поддельных и реальных веб-сайтов, потенциальные киберугрозы, возникающие из-за напряженности в отношениях между определенными странами и группами хактивистов, а также важность осторожности и проверки веб-сайтов, чтобы не стать жертвой этих кибермошеннических действий.
-----
В тексте обсуждаются распространенные угрозы фишинга, связанные с предстоящими Олимпийскими играми, в частности мошенничество с продажей билетов. К таким видам мошенничества относятся мошеннические веб-сайты по продаже билетов, предложения по пополнению мобильного счета и мошенничество с продавцами товаров. Существуют специальные кампании по электронной почте, нацеленные на определенную аудиторию. Доступные сегодня наборы для борьбы с фишингом облегчают проведение кибератак даже неопытным злоумышленникам.
Было зарегистрировано множество доменов, предлагающих билеты на Олимпийские игры в Париже со скидкой, со сложными целевыми страницами, которые полностью имитируют законные сайты, такие как tickets.paris2024.org. Это затрудняет пользователям распознавание поддельных веб-сайтов от реальных. Мошеннические действия распространяются на торговые сайты и планы пополнения мобильных данных, где злоумышленники крадут средства и информацию у ничего не подозревающих жертв.
Кроме того, есть упоминания о доменах, связанных с будущими олимпийскими мероприятиями, такими как Олимпийские игры в Парк-Сити в 2034 году и различные Олимпийские игры в 2028 году, но некоторые из этих доменов заблокированы или находятся на доменах верхнего уровня, которые часто используются злоумышленниками. В тексте также подчеркивается напряженность, возникшая из-за того, что Россия и Беларусь не были приглашены на игры 2024 года, что привело к потенциальным киберугрозам со стороны групп хактивистов, поддерживающих эти страны, таких как LulzSec и Cyber Army Russia Reborn. Прошедшие Олимпийские игры также подвергались кибератакам, что указывает на возможность более масштабных атак в будущем.
Анализ регистраций доменов и активности DNS показывает, что большое внимание уделяется фишингу и мошенническим действиям, нацеленным на потребителей, которые ищут билеты на Олимпийские игры, товары и тарифные планы на мобильную связь. Домены, используемые для этих мошеннических действий, часто являются хорошо подобранными копиями законных сайтов, что подвергает болельщиков риску финансовых потерь и кражи данных. Некоторые злоумышленники, стоящие за этими мошенничествами, готовились месяцами, обновляя свои домены, чтобы избежать обнаружения. Рекомендации включают в себя отказ от подозрительных предложений, проверку веб-сайтов перед их посещением и использование официальных каналов, когда это возможно, для снижения риска стать жертвой этих кибермошеннических действий.
#ParsedReport #CompletenessMedium
29-07-2024
Unmasking the SMS Stealer: Targeting Several Countries with Deceptive Apps
https://www.zimperium.com/blog/unmasking-the-sms-stealer-targeting-several-countries-with-deceptive-apps
Report completeness: Medium
Threats:
Sms_stealer
Polymorphism_technique
Industry:
Financial, Education
Geo:
Russia, India
TTPs:
Tactics: 5
Technics: 6
Soft:
Telegram, Android, Laravel
Languages:
javascript
Links:
29-07-2024
Unmasking the SMS Stealer: Targeting Several Countries with Deceptive Apps
https://www.zimperium.com/blog/unmasking-the-sms-stealer-targeting-several-countries-with-deceptive-apps
Report completeness: Medium
Threats:
Sms_stealer
Polymorphism_technique
Industry:
Financial, Education
Geo:
Russia, India
TTPs:
Tactics: 5
Technics: 6
Soft:
Telegram, Android, Laravel
Languages:
javascript
Links:
https://github.com/Zimperium/IOC/2024-07-OTP-StealerZimperium
Unmasking the SMS Stealer: Targeting Several Countries with Deceptive Apps - Zimperium
true
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2024 Unmasking the SMS Stealer: Targeting Several Countries with Deceptive Apps https://www.zimperium.com/blog/unmasking-the-sms-stealer-targeting-several-countries-with-deceptive-apps Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении масштабной кампании по перехвату SMS-сообщений, нацеленной на Android, в которой задействовано более 107 000 образцов вредоносного ПО. Злоумышленники используют обманную тактику, чтобы обманом заставить жертв загрузить вредоносные приложения, которые крадут OTP-адреса и конфиденциальные данные из SMS-сообщений, уделяя особое внимание краже OTP-адресов для онлайн-верификации учетной записи. Кампания нацелена на пользователей по всему миру, в первую очередь в России и Индии, которые связаны с финансовыми мотивами и сетью серверов управления и ботов Telegram. В тексте подчеркивается необходимость надежных решений для обеспечения безопасности мобильных устройств и многоуровневого подхода к борьбе с подобными вредоносными кампаниями.
-----
В тексте рассказывается о масштабной кампании по краже SMS-сообщений, нацеленной на Android, обнаруженной zLabs в феврале 2022 года, в которой было задействовано более 107 000 образцов вредоносного ПО. Злоумышленники используют тактику обмана, чтобы заставить жертв загружать вредоносные приложения, которые крадут OTP-адреса и конфиденциальные данные из SMS-сообщений. Вредоносная программа действует поэтапно, от установки приложения до сбора данных OTP, с целью кражи OTP-адресов для онлайн-верификации аккаунта. Для проведения кампании злоумышленники используют такие методы, как вредоносная реклама, Telegram-боты и C&C-серверы.
Вредоносная кампания нацелена на пользователей по всему миру, в результате чего пострадали более 60 ведущих мировых брендов в 113 странах, в первую очередь в России и Индии. Злоумышленники действуют через 13 серверов C&C и сеть, состоящую примерно из 2600 ботов Telegram. Кампания основана на финансовых мотивах, о чем свидетельствуют подключения к веб-сайтам, принимающим различные способы оплаты, включая криптовалюту, которые обычно используются киберпреступниками для обеспечения анонимности.
В тексте подчеркивается важность надежных решений для обеспечения безопасности мобильных устройств для снижения угрозы, создаваемой такими вредоносными кампаниями. В нем подчеркивается необходимость многоуровневого подхода, включающего передовые технологии обнаружения, обучение пользователей и повышение осведомленности для борьбы с мошенническими действиями, такими как фишинг и социальная инженерия. Предприятиям рекомендуется внедрять комплексные решения для защиты от мобильных угроз, чтобы защититься от появляющихся вредоносных программ, таких как SMS stealer, о которых шла речь.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении масштабной кампании по перехвату SMS-сообщений, нацеленной на Android, в которой задействовано более 107 000 образцов вредоносного ПО. Злоумышленники используют обманную тактику, чтобы обманом заставить жертв загрузить вредоносные приложения, которые крадут OTP-адреса и конфиденциальные данные из SMS-сообщений, уделяя особое внимание краже OTP-адресов для онлайн-верификации учетной записи. Кампания нацелена на пользователей по всему миру, в первую очередь в России и Индии, которые связаны с финансовыми мотивами и сетью серверов управления и ботов Telegram. В тексте подчеркивается необходимость надежных решений для обеспечения безопасности мобильных устройств и многоуровневого подхода к борьбе с подобными вредоносными кампаниями.
-----
В тексте рассказывается о масштабной кампании по краже SMS-сообщений, нацеленной на Android, обнаруженной zLabs в феврале 2022 года, в которой было задействовано более 107 000 образцов вредоносного ПО. Злоумышленники используют тактику обмана, чтобы заставить жертв загружать вредоносные приложения, которые крадут OTP-адреса и конфиденциальные данные из SMS-сообщений. Вредоносная программа действует поэтапно, от установки приложения до сбора данных OTP, с целью кражи OTP-адресов для онлайн-верификации аккаунта. Для проведения кампании злоумышленники используют такие методы, как вредоносная реклама, Telegram-боты и C&C-серверы.
Вредоносная кампания нацелена на пользователей по всему миру, в результате чего пострадали более 60 ведущих мировых брендов в 113 странах, в первую очередь в России и Индии. Злоумышленники действуют через 13 серверов C&C и сеть, состоящую примерно из 2600 ботов Telegram. Кампания основана на финансовых мотивах, о чем свидетельствуют подключения к веб-сайтам, принимающим различные способы оплаты, включая криптовалюту, которые обычно используются киберпреступниками для обеспечения анонимности.
В тексте подчеркивается важность надежных решений для обеспечения безопасности мобильных устройств для снижения угрозы, создаваемой такими вредоносными кампаниями. В нем подчеркивается необходимость многоуровневого подхода, включающего передовые технологии обнаружения, обучение пользователей и повышение осведомленности для борьбы с мошенническими действиями, такими как фишинг и социальная инженерия. Предприятиям рекомендуется внедрять комплексные решения для защиты от мобильных угроз, чтобы защититься от появляющихся вредоносных программ, таких как SMS stealer, о которых шла речь.
#ParsedReport #CompletenessHigh
29-07-2024
UNC4393 Goes Gently into the SILENTNIGHT
https://cloud.google.com/blog/topics/threat-intelligence/unc4393-goes-gently-into-silentnight
Report completeness: High
Actors/Campaigns:
Unc4393 (motivation: financially_motivated, information_theft)
Unc2633 (motivation: information_theft)
Unc2500 (motivation: information_theft)
Unc3973
Unc5155
22-053
23-053 (motivation: information_theft)
24-018 (motivation: financially_motivated, information_theft)
Threats:
Z_loader
Qakbot
Beacon
Blackbasta
Smuggling_technique
Shadow_copies_delete_technique
Systembc
Danabot
Smokeloader
Gozi
Knotwrap
Tedy
Dawncry
Daveshell
Casdet
Jalapeno
Darkgate
Lolbin_technique
Malleable_c2_tool
Cobalt_strike
Bloodhound_tool
Adfind_tool
Psnmap_tool
Anydesk_tool
Atera_tool
Splashtop_tool
Screenconnect_tool
Supremo_tool
Netsupportmanager_rat
Trickbot
Conti
Powersploit
Powerview
Havoc
Oyster
Emotet
Crypmod
Fragtor
Delshad
Industry:
Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1071, T1047, T1219, T1105, T1078, T1021, T1567
IOCs:
File: 2
Path: 7
Registry: 3
IP: 66
Domain: 33
Hash: 14
Soft:
Windows Registry, PsExec, ESXi
Algorithms:
chacha20, xchacha20, zip
Functions:
GetOnlineComputers
Languages:
swift
YARA: Found
29-07-2024
UNC4393 Goes Gently into the SILENTNIGHT
https://cloud.google.com/blog/topics/threat-intelligence/unc4393-goes-gently-into-silentnight
Report completeness: High
Actors/Campaigns:
Unc4393 (motivation: financially_motivated, information_theft)
Unc2633 (motivation: information_theft)
Unc2500 (motivation: information_theft)
Unc3973
Unc5155
22-053
23-053 (motivation: information_theft)
24-018 (motivation: financially_motivated, information_theft)
Threats:
Z_loader
Qakbot
Beacon
Blackbasta
Smuggling_technique
Shadow_copies_delete_technique
Systembc
Danabot
Smokeloader
Gozi
Knotwrap
Tedy
Dawncry
Daveshell
Casdet
Jalapeno
Darkgate
Lolbin_technique
Malleable_c2_tool
Cobalt_strike
Bloodhound_tool
Adfind_tool
Psnmap_tool
Anydesk_tool
Atera_tool
Splashtop_tool
Screenconnect_tool
Supremo_tool
Netsupportmanager_rat
Trickbot
Conti
Powersploit
Powerview
Havoc
Oyster
Emotet
Crypmod
Fragtor
Delshad
Industry:
Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1071, T1047, T1219, T1105, T1078, T1021, T1567
IOCs:
File: 2
Path: 7
Registry: 3
IP: 66
Domain: 33
Hash: 14
Soft:
Windows Registry, PsExec, ESXi
Algorithms:
chacha20, xchacha20, zip
Functions:
GetOnlineComputers
Languages:
swift
YARA: Found
Google Cloud Blog
UNC4393 Goes Gently into the SILENTNIGHT | Google Cloud Blog
We detail the evolution of UNC4393's operational tactics and malware usage throughout its active lifespan.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-07-2024 UNC4393 Goes Gently into the SILENTNIGHT https://cloud.google.com/blog/topics/threat-intelligence/unc4393-goes-gently-into-silentnight Report completeness: High Actors/Campaigns: Unc4393 (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Mandiant выявил и отследил группу злоумышленников под названием UNC4393, известную в первую очередь тем, что использовала программу-вымогатель BASTA для вымогательства. UNC4393 демонстрирует сложную и постоянно развивающуюся тактику в своих кибероперациях, ориентируясь на получение финансовой выгоды за счет требований выкупа и утечки данных. Организациям настоятельно рекомендуется усилить свои меры безопасности для защиты от растущих угроз, создаваемых UNC4393 и аналогичными группами угроз.
-----
В середине 2022 года в Mandiant обнаружили многочисленные вторжения с участием QAKBOT, что привело к развертыванию BEACON наряду с другими индикаторами, указывающими на наличие программ-вымогателей. Это ознаменовало первоначальную идентификацию компанией Mandiant UNC4393, основного пользователя программы-вымогателя BASTA. Компания Mandiant отреагировала на более чем 40 отдельных вторжений UNC4393 в 20 различных отраслях промышленности. Несмотря на финансовую мотивацию UNC4393, его основной целью является использование программы-вымогателя BASTA для вымогательства, при этом скорость работы очевидна: среднее время получения выкупа составляет примерно 42 часа. UNC4393 в основном получает первоначальный доступ через заражение ботнетом QAKBOT и демонстрирует эволюцию в направлении разработки пользовательских вредоносных программ.
Было замечено, что UNC4393 использует различные кластеры распространения для первоначального доступа, включая заражение DARKGATE и SILENTNIGHT. Для осуществления вредоносных действий группа также использует методы "жизни вне земли" и пользовательские вредоносные программы, такие как BEACON, DAWNCRY, DAVESHELL и PORTYARD. Было отмечено, что в UNC4393 используются инструменты с открытым исходным кодом, такие как BLOODHOUND, ADFIND и COGSCAN, для картографирования сети и перечисления систем.
Кроме того, UNC4393 демонстрирует предпочтение SMB BEACON и RDP для горизонтального перемещения в уязвимых средах. Группа также использует различное программное обеспечение RMM, такое как ANYDESK и SCREENCONNECT, для обеспечения устойчивости, хотя в последнее время эти инструменты утратили популярность. UNC4393 уделяет приоритетное внимание утечке данных с помощью таких инструментов, как RCLONE, и занимается вымогательством с помощью требований выкупа, переходя от ручного развертывания к использованию пользовательских утилит, таких как KNOTROCK, для оптимизации операций.
Mandiant активно отслеживает кампании UNC4393, связанные с внедрением программ-вымогателей BASTA, с 2022 года, отмечая совпадения с операторами, связанными с историческими экосистемами угроз, такими как TRICKBOT и CONTI. Кластер продемонстрировал адаптивность и переход к различным источникам начального доступа, что было видно на примере заражения DARKGATE. Недавние операции, связанные с кражей данных, внедрением программ-вымогателей и перемещением в другие страны, отражают настойчивость и эволюцию тактики UNC4393 в отношении сетей жертв.
Таким образом, UNC4393, руководствуясь финансовыми мотивами, продемонстрировала сложный и адаптируемый подход к своим кибероперациям, подчеркнув необходимость усиления мер безопасности для защиты от развивающихся угроз, создаваемых кластерами угроз, подобными UNC4393. Понимание тонкостей функционирования UNC4393 имеет решающее значение для организаций, стремящихся снизить риски, связанные с киберугрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Mandiant выявил и отследил группу злоумышленников под названием UNC4393, известную в первую очередь тем, что использовала программу-вымогатель BASTA для вымогательства. UNC4393 демонстрирует сложную и постоянно развивающуюся тактику в своих кибероперациях, ориентируясь на получение финансовой выгоды за счет требований выкупа и утечки данных. Организациям настоятельно рекомендуется усилить свои меры безопасности для защиты от растущих угроз, создаваемых UNC4393 и аналогичными группами угроз.
-----
В середине 2022 года в Mandiant обнаружили многочисленные вторжения с участием QAKBOT, что привело к развертыванию BEACON наряду с другими индикаторами, указывающими на наличие программ-вымогателей. Это ознаменовало первоначальную идентификацию компанией Mandiant UNC4393, основного пользователя программы-вымогателя BASTA. Компания Mandiant отреагировала на более чем 40 отдельных вторжений UNC4393 в 20 различных отраслях промышленности. Несмотря на финансовую мотивацию UNC4393, его основной целью является использование программы-вымогателя BASTA для вымогательства, при этом скорость работы очевидна: среднее время получения выкупа составляет примерно 42 часа. UNC4393 в основном получает первоначальный доступ через заражение ботнетом QAKBOT и демонстрирует эволюцию в направлении разработки пользовательских вредоносных программ.
Было замечено, что UNC4393 использует различные кластеры распространения для первоначального доступа, включая заражение DARKGATE и SILENTNIGHT. Для осуществления вредоносных действий группа также использует методы "жизни вне земли" и пользовательские вредоносные программы, такие как BEACON, DAWNCRY, DAVESHELL и PORTYARD. Было отмечено, что в UNC4393 используются инструменты с открытым исходным кодом, такие как BLOODHOUND, ADFIND и COGSCAN, для картографирования сети и перечисления систем.
Кроме того, UNC4393 демонстрирует предпочтение SMB BEACON и RDP для горизонтального перемещения в уязвимых средах. Группа также использует различное программное обеспечение RMM, такое как ANYDESK и SCREENCONNECT, для обеспечения устойчивости, хотя в последнее время эти инструменты утратили популярность. UNC4393 уделяет приоритетное внимание утечке данных с помощью таких инструментов, как RCLONE, и занимается вымогательством с помощью требований выкупа, переходя от ручного развертывания к использованию пользовательских утилит, таких как KNOTROCK, для оптимизации операций.
Mandiant активно отслеживает кампании UNC4393, связанные с внедрением программ-вымогателей BASTA, с 2022 года, отмечая совпадения с операторами, связанными с историческими экосистемами угроз, такими как TRICKBOT и CONTI. Кластер продемонстрировал адаптивность и переход к различным источникам начального доступа, что было видно на примере заражения DARKGATE. Недавние операции, связанные с кражей данных, внедрением программ-вымогателей и перемещением в другие страны, отражают настойчивость и эволюцию тактики UNC4393 в отношении сетей жертв.
Таким образом, UNC4393, руководствуясь финансовыми мотивами, продемонстрировала сложный и адаптируемый подход к своим кибероперациям, подчеркнув необходимость усиления мер безопасности для защиты от развивающихся угроз, создаваемых кластерами угроз, подобными UNC4393. Понимание тонкостей функционирования UNC4393 имеет решающее значение для организаций, стремящихся снизить риски, связанные с киберугрозами.
#ParsedReport #CompletenessLow
30-07-2024
SnakeKeylogger malware distributed via email
https://asec.ahnlab.com/ko/81806
Report completeness: Low
Threats:
Snake_keylogger
Trojan/win.autoit.xg85
Geo:
Chinese
ChatGPT TTPs:
T1204.002, T1055.012, T1140, T1027
IOCs:
File: 3
Path: 3
Hash: 5
Url: 1
Soft:
Telegram, Amigo, Kometa, Nichrome, Chrome, CocCoc, Orbitum, Slimjet, Vivaldi, Chromium, have more...
Algorithms:
md5
Win API:
VirtualAlloc
Languages:
autoit
30-07-2024
SnakeKeylogger malware distributed via email
https://asec.ahnlab.com/ko/81806
Report completeness: Low
Threats:
Snake_keylogger
Trojan/win.autoit.xg85
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1204.002, T1055.012, T1140, T1027
IOCs:
File: 3
Path: 3
Hash: 5
Url: 1
Soft:
Telegram, Amigo, Kometa, Nichrome, Chrome, CocCoc, Orbitum, Slimjet, Vivaldi, Chromium, have more...
Algorithms:
md5
Win API:
VirtualAlloc
Languages:
autoit
ASEC
이메일로 유포되는 SnakeKeylogger 악성코드 - ASEC
최근 ASEC(AhnLab SEcurity intelligence Center)에서는 SnakeKeylogger 악성코드가 이메일로 유포되는 사례를 확인하였다. SnakeKeylogger는 닷넷 언어로 제작된 Infostealer 유형의 악성코드로, 이메일, FTP, SMTP 또는 Telegram 등을 이용한 데이터 유출 방법을 가지고 있는 것이 특징이다. [그림 1] 피싱 이메일 본문 최초 유포는 [그림 1] 처럼 이메일 형태가 일반적이다. 사람들에게…
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 SnakeKeylogger malware distributed via email https://asec.ahnlab.com/ko/81806 Report completeness: Low Threats: Snake_keylogger Trojan/win.autoit.xg85 Geo: Chinese ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ вредоносной программы SnakeKeylogger, включая методы ее распространения, функциональность, методы обфускации, возможности кражи данных и возможности настройки для злоумышленников.
-----
Недавно ASEC подтвердила факт распространения вредоносного ПО SnakeKeylogger по электронной почте. Это вредоносное ПО, написанное на языке .NET, относится к категории infostealer и известно своими методами утечки данных с использованием электронной почты, FTP, SMTP или Telegram. Вредоносный исполняемый файл BankTarn.exe скомпилирован с помощью скрипта AutoIt, который при извлечении обнаруживает три файла: один скрипт AutoIt и два двоичных файла. Процесс внедрения SnakeKeylogger в легитимный процесс из скрипта AutoIt включает в себя серьезную путаницу с расшифрованными строками, указывающими на намерение выделить пространство с помощью VirtualAlloc и запустить там вредоносный код, в частности шелл-код, созданный в каталоге %Temp%.
Шелл-код, ответственный за внедрение вредоносного ПО SnakeKeylogger в обычные процессы, шифрует вредоносное ПО в файле, находящемся в том же каталоге %Temp%. Внедренное вредоносное ПО нацелено на определенные процессы, выбранные злоумышленником в зависимости от системной среды. Расшифровка зашифрованного файла происходит с помощью шелл-кода, который затем сопоставляет ntdll.dll и активирует вредоносный код SnakeKeylogger во вновь созданном процессе. Несмотря на название, предполагающее возможности кейлоггинга, функция кейлоггера в коде вредоносной программы не работает во время анализа, что указывает на настраиваемый аспект в процессе создания вредоносной программы. Таким образом, злоумышленник может адаптировать и создать вредоносную программу SnakeKeylogger с определенными функциональными возможностями, причем текущая версия ориентирована исключительно на кражу информации.
Украденные данные, включая информацию об учетной записи из таких сервисов, как электронная почта, браузеры, FTP и сайты социальных сетей, затем передаются злоумышленнику по протоколу SMTP. Хотя украденная информация в данном случае отправляется по протоколу SMTP, остатки кода предполагают альтернативные методы, такие как использование Telegram или отправка данных по протоколу HTTP, которые были нефункциональными. Это подчеркивает потенциал настройки вредоносного ПО SnakeKeylogger, о котором говорилось ранее, и указывает злоумышленникам на возможность изменять методы связи в зависимости от своих предпочтений или операционных требований.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ вредоносной программы SnakeKeylogger, включая методы ее распространения, функциональность, методы обфускации, возможности кражи данных и возможности настройки для злоумышленников.
-----
Недавно ASEC подтвердила факт распространения вредоносного ПО SnakeKeylogger по электронной почте. Это вредоносное ПО, написанное на языке .NET, относится к категории infostealer и известно своими методами утечки данных с использованием электронной почты, FTP, SMTP или Telegram. Вредоносный исполняемый файл BankTarn.exe скомпилирован с помощью скрипта AutoIt, который при извлечении обнаруживает три файла: один скрипт AutoIt и два двоичных файла. Процесс внедрения SnakeKeylogger в легитимный процесс из скрипта AutoIt включает в себя серьезную путаницу с расшифрованными строками, указывающими на намерение выделить пространство с помощью VirtualAlloc и запустить там вредоносный код, в частности шелл-код, созданный в каталоге %Temp%.
Шелл-код, ответственный за внедрение вредоносного ПО SnakeKeylogger в обычные процессы, шифрует вредоносное ПО в файле, находящемся в том же каталоге %Temp%. Внедренное вредоносное ПО нацелено на определенные процессы, выбранные злоумышленником в зависимости от системной среды. Расшифровка зашифрованного файла происходит с помощью шелл-кода, который затем сопоставляет ntdll.dll и активирует вредоносный код SnakeKeylogger во вновь созданном процессе. Несмотря на название, предполагающее возможности кейлоггинга, функция кейлоггера в коде вредоносной программы не работает во время анализа, что указывает на настраиваемый аспект в процессе создания вредоносной программы. Таким образом, злоумышленник может адаптировать и создать вредоносную программу SnakeKeylogger с определенными функциональными возможностями, причем текущая версия ориентирована исключительно на кражу информации.
Украденные данные, включая информацию об учетной записи из таких сервисов, как электронная почта, браузеры, FTP и сайты социальных сетей, затем передаются злоумышленнику по протоколу SMTP. Хотя украденная информация в данном случае отправляется по протоколу SMTP, остатки кода предполагают альтернативные методы, такие как использование Telegram или отправка данных по протоколу HTTP, которые были нефункциональными. Это подчеркивает потенциал настройки вредоносного ПО SnakeKeylogger, о котором говорилось ранее, и указывает злоумышленникам на возможность изменять методы связи в зависимости от своих предпочтений или операционных требований.
House of Pain
A practical approach for an x86-64 ELF virus.
https://hckng.org/~isra/articles/house-of-pain.html
A practical approach for an x86-64 ELF virus.
https://hckng.org/~isra/articles/house-of-pain.html
#ParsedReport #CompletenessLow
30-07-2024
EchoSpoofing A Massive Phishing Campaign Exploiting Proofpoints Email Protection to Dispatch Millions of Perfectly Spoofed Emails.
https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints-email-protection-to-dispatch-3dd6b5417db6
Report completeness: Low
Threats:
Echospoofing_technique
Victims:
Disney, Ibm, Nike, Best buy, Coca-cola
ChatGPT TTPs:
T1566.002, T1566.001, T1558.004, T1078.001
IOCs:
File: 2
Email: 1
IP: 42
Soft:
Office365, Gmail, Outlook, Office 365, PowerMTA, Microsoft Exchange
30-07-2024
EchoSpoofing A Massive Phishing Campaign Exploiting Proofpoints Email Protection to Dispatch Millions of Perfectly Spoofed Emails.
https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints-email-protection-to-dispatch-3dd6b5417db6
Report completeness: Low
Threats:
Echospoofing_technique
Victims:
Disney, Ibm, Nike, Best buy, Coca-cola
ChatGPT TTPs:
do not use without manual checkT1566.002, T1566.001, T1558.004, T1078.001
IOCs:
File: 2
Email: 1
IP: 42
Soft:
Office365, Gmail, Outlook, Office 365, PowerMTA, Microsoft Exchange
Medium
“EchoSpoofing” — A Massive Phishing Campaign Exploiting Proofpoint’s Email Protection to Dispatch Millions of Perfectly Spoofed…
By Nati Tal (Head of Guardio Labs)
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 EchoSpoofing A Massive Phishing Campaign Exploiting Proofpoints Email Protection to Dispatch Millions of Perfectly Spoofed Emails. https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и устранении распространенного сложного эксплойта под названием "EchoSpoofing", нацеленного на службу защиты электронной почты Proofpoint, который привел к масштабным фишинговым кампаниям, затрагивающим известные компании и частных лиц. Этот инцидент подчеркивает сохраняющиеся уязвимости в протоколах электронной почты и важность постоянной бдительности, сотрудничества и совершенствования мер кибербезопасности для борьбы с появляющимися угрозами.
-----
Серьезный эксплойт под названием "EchoSpoofing" был нацелен на службу защиты электронной почты Proofpoint, что повлияло на такие крупные компании, как Disney, IBM, Nike, Best Buy и Coca-Cola.
Злоумышленники использовали инфраструктуру Proofpoint для отправки миллионов поддельных фишинговых электронных писем с использованием аутентифицированных подписей SPF и DKIM.
Злоумышленники использовали учетные записи Microsoft Office365 для отправки электронных писем через Proofpoint, обманом заставляя получателей предоставлять конфиденциальную информацию.
Guardio Labs сотрудничала с Proofpoint для оперативного решения и смягчения последствий этой проблемы, подчеркивая важность постоянной бдительности и сотрудничества в области кибербезопасности.
Несмотря на достижения в области протоколов защиты электронной почты, злоумышленники успешно проводили крупномасштабные фишинговые кампании, используя такие способы передачи электронной почты, как pphosted.com.
Злоумышленники использовали PowerMTA для массовой рассылки электронных писем, возможно, с привлечением частных лиц, предлагающих взломанные версии инструмента для незаконной деятельности.
Proofpoint предложила стратегию смягчения последствий, включающую уникальный заголовок для конкретного поставщика, X-OriginatorOrg, для проверки источника исходящих электронных писем и блокировки злоумышленников.
Решение проблем безопасности, таких как "эхо-перехват", требует улучшения устаревших протоколов, таких как SMTP, и интеграции мер безопасности с устаревшими платформами, такими как Microsoft Exchange.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и устранении распространенного сложного эксплойта под названием "EchoSpoofing", нацеленного на службу защиты электронной почты Proofpoint, который привел к масштабным фишинговым кампаниям, затрагивающим известные компании и частных лиц. Этот инцидент подчеркивает сохраняющиеся уязвимости в протоколах электронной почты и важность постоянной бдительности, сотрудничества и совершенствования мер кибербезопасности для борьбы с появляющимися угрозами.
-----
Серьезный эксплойт под названием "EchoSpoofing" был нацелен на службу защиты электронной почты Proofpoint, что повлияло на такие крупные компании, как Disney, IBM, Nike, Best Buy и Coca-Cola.
Злоумышленники использовали инфраструктуру Proofpoint для отправки миллионов поддельных фишинговых электронных писем с использованием аутентифицированных подписей SPF и DKIM.
Злоумышленники использовали учетные записи Microsoft Office365 для отправки электронных писем через Proofpoint, обманом заставляя получателей предоставлять конфиденциальную информацию.
Guardio Labs сотрудничала с Proofpoint для оперативного решения и смягчения последствий этой проблемы, подчеркивая важность постоянной бдительности и сотрудничества в области кибербезопасности.
Несмотря на достижения в области протоколов защиты электронной почты, злоумышленники успешно проводили крупномасштабные фишинговые кампании, используя такие способы передачи электронной почты, как pphosted.com.
Злоумышленники использовали PowerMTA для массовой рассылки электронных писем, возможно, с привлечением частных лиц, предлагающих взломанные версии инструмента для незаконной деятельности.
Proofpoint предложила стратегию смягчения последствий, включающую уникальный заголовок для конкретного поставщика, X-OriginatorOrg, для проверки источника исходящих электронных писем и блокировки злоумышленников.
Решение проблем безопасности, таких как "эхо-перехват", требует улучшения устаревших протоколов, таких как SMTP, и интеграции мер безопасности с устаревшими платформами, такими как Microsoft Exchange.
#ParsedReport #CompletenessHigh
30-07-2024
Operation Giant: Financial turmoil under the circuit breaker order
https://mp-weixin-qq-com.translate.goog/s/ASEs8NYHIyGhXUVsaACe2A?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Earth_berberoka
Drbcontrol
Tag-33
Winnti
Blacktech
Threats:
Dns_tunneling_technique
Goldeneye
Harpoon_technique
Medialoader
Servantshell
Plugx_rat
Clmpsuz
Themida_tool
Radmin_tool
Cobalt_strike
Zxshell
Plink_tool
Victims:
Financial institutions, Hospitals, Medical care, Gaming industry, Law firms, Government, Enterprise terminals
Industry:
Government, Healthcare, Financial, Entertainment
Geo:
China, Asian
CVEs:
CVE-2020-6287 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver application server java (7.30, 7.31, 7.40, 7.50)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1071.004, T1095, T1568.002
IOCs:
File: 4
Hash: 5
Soft:
WeChat, Nessus, AWVS, QingScan
Algorithms:
md5
Languages:
golang, python
30-07-2024
Operation Giant: Financial turmoil under the circuit breaker order
https://mp-weixin-qq-com.translate.goog/s/ASEs8NYHIyGhXUVsaACe2A?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Earth_berberoka
Drbcontrol
Tag-33
Winnti
Blacktech
Threats:
Dns_tunneling_technique
Goldeneye
Harpoon_technique
Medialoader
Servantshell
Plugx_rat
Clmpsuz
Themida_tool
Radmin_tool
Cobalt_strike
Zxshell
Plink_tool
Victims:
Financial institutions, Hospitals, Medical care, Gaming industry, Law firms, Government, Enterprise terminals
Industry:
Government, Healthcare, Financial, Entertainment
Geo:
China, Asian
CVEs:
CVE-2020-6287 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver application server java (7.30, 7.31, 7.40, 7.50)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071.004, T1095, T1568.002
IOCs:
File: 4
Hash: 5
Soft:
WeChat, Nessus, AWVS, QingScan
Algorithms:
md5
Languages:
golang, python