CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 SnakeKeylogger malware distributed via email https://asec.ahnlab.com/ko/81806 Report completeness: Low Threats: Snake_keylogger Trojan/win.autoit.xg85 Geo: Chinese ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ вредоносной программы SnakeKeylogger, включая методы ее распространения, функциональность, методы обфускации, возможности кражи данных и возможности настройки для злоумышленников.
-----
Недавно ASEC подтвердила факт распространения вредоносного ПО SnakeKeylogger по электронной почте. Это вредоносное ПО, написанное на языке .NET, относится к категории infostealer и известно своими методами утечки данных с использованием электронной почты, FTP, SMTP или Telegram. Вредоносный исполняемый файл BankTarn.exe скомпилирован с помощью скрипта AutoIt, который при извлечении обнаруживает три файла: один скрипт AutoIt и два двоичных файла. Процесс внедрения SnakeKeylogger в легитимный процесс из скрипта AutoIt включает в себя серьезную путаницу с расшифрованными строками, указывающими на намерение выделить пространство с помощью VirtualAlloc и запустить там вредоносный код, в частности шелл-код, созданный в каталоге %Temp%.
Шелл-код, ответственный за внедрение вредоносного ПО SnakeKeylogger в обычные процессы, шифрует вредоносное ПО в файле, находящемся в том же каталоге %Temp%. Внедренное вредоносное ПО нацелено на определенные процессы, выбранные злоумышленником в зависимости от системной среды. Расшифровка зашифрованного файла происходит с помощью шелл-кода, который затем сопоставляет ntdll.dll и активирует вредоносный код SnakeKeylogger во вновь созданном процессе. Несмотря на название, предполагающее возможности кейлоггинга, функция кейлоггера в коде вредоносной программы не работает во время анализа, что указывает на настраиваемый аспект в процессе создания вредоносной программы. Таким образом, злоумышленник может адаптировать и создать вредоносную программу SnakeKeylogger с определенными функциональными возможностями, причем текущая версия ориентирована исключительно на кражу информации.
Украденные данные, включая информацию об учетной записи из таких сервисов, как электронная почта, браузеры, FTP и сайты социальных сетей, затем передаются злоумышленнику по протоколу SMTP. Хотя украденная информация в данном случае отправляется по протоколу SMTP, остатки кода предполагают альтернативные методы, такие как использование Telegram или отправка данных по протоколу HTTP, которые были нефункциональными. Это подчеркивает потенциал настройки вредоносного ПО SnakeKeylogger, о котором говорилось ранее, и указывает злоумышленникам на возможность изменять методы связи в зависимости от своих предпочтений или операционных требований.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ вредоносной программы SnakeKeylogger, включая методы ее распространения, функциональность, методы обфускации, возможности кражи данных и возможности настройки для злоумышленников.
-----
Недавно ASEC подтвердила факт распространения вредоносного ПО SnakeKeylogger по электронной почте. Это вредоносное ПО, написанное на языке .NET, относится к категории infostealer и известно своими методами утечки данных с использованием электронной почты, FTP, SMTP или Telegram. Вредоносный исполняемый файл BankTarn.exe скомпилирован с помощью скрипта AutoIt, который при извлечении обнаруживает три файла: один скрипт AutoIt и два двоичных файла. Процесс внедрения SnakeKeylogger в легитимный процесс из скрипта AutoIt включает в себя серьезную путаницу с расшифрованными строками, указывающими на намерение выделить пространство с помощью VirtualAlloc и запустить там вредоносный код, в частности шелл-код, созданный в каталоге %Temp%.
Шелл-код, ответственный за внедрение вредоносного ПО SnakeKeylogger в обычные процессы, шифрует вредоносное ПО в файле, находящемся в том же каталоге %Temp%. Внедренное вредоносное ПО нацелено на определенные процессы, выбранные злоумышленником в зависимости от системной среды. Расшифровка зашифрованного файла происходит с помощью шелл-кода, который затем сопоставляет ntdll.dll и активирует вредоносный код SnakeKeylogger во вновь созданном процессе. Несмотря на название, предполагающее возможности кейлоггинга, функция кейлоггера в коде вредоносной программы не работает во время анализа, что указывает на настраиваемый аспект в процессе создания вредоносной программы. Таким образом, злоумышленник может адаптировать и создать вредоносную программу SnakeKeylogger с определенными функциональными возможностями, причем текущая версия ориентирована исключительно на кражу информации.
Украденные данные, включая информацию об учетной записи из таких сервисов, как электронная почта, браузеры, FTP и сайты социальных сетей, затем передаются злоумышленнику по протоколу SMTP. Хотя украденная информация в данном случае отправляется по протоколу SMTP, остатки кода предполагают альтернативные методы, такие как использование Telegram или отправка данных по протоколу HTTP, которые были нефункциональными. Это подчеркивает потенциал настройки вредоносного ПО SnakeKeylogger, о котором говорилось ранее, и указывает злоумышленникам на возможность изменять методы связи в зависимости от своих предпочтений или операционных требований.
House of Pain
A practical approach for an x86-64 ELF virus.
https://hckng.org/~isra/articles/house-of-pain.html
A practical approach for an x86-64 ELF virus.
https://hckng.org/~isra/articles/house-of-pain.html
#ParsedReport #CompletenessLow
30-07-2024
EchoSpoofing A Massive Phishing Campaign Exploiting Proofpoints Email Protection to Dispatch Millions of Perfectly Spoofed Emails.
https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints-email-protection-to-dispatch-3dd6b5417db6
Report completeness: Low
Threats:
Echospoofing_technique
Victims:
Disney, Ibm, Nike, Best buy, Coca-cola
ChatGPT TTPs:
T1566.002, T1566.001, T1558.004, T1078.001
IOCs:
File: 2
Email: 1
IP: 42
Soft:
Office365, Gmail, Outlook, Office 365, PowerMTA, Microsoft Exchange
30-07-2024
EchoSpoofing A Massive Phishing Campaign Exploiting Proofpoints Email Protection to Dispatch Millions of Perfectly Spoofed Emails.
https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints-email-protection-to-dispatch-3dd6b5417db6
Report completeness: Low
Threats:
Echospoofing_technique
Victims:
Disney, Ibm, Nike, Best buy, Coca-cola
ChatGPT TTPs:
do not use without manual checkT1566.002, T1566.001, T1558.004, T1078.001
IOCs:
File: 2
Email: 1
IP: 42
Soft:
Office365, Gmail, Outlook, Office 365, PowerMTA, Microsoft Exchange
Medium
“EchoSpoofing” — A Massive Phishing Campaign Exploiting Proofpoint’s Email Protection to Dispatch Millions of Perfectly Spoofed…
By Nati Tal (Head of Guardio Labs)
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 EchoSpoofing A Massive Phishing Campaign Exploiting Proofpoints Email Protection to Dispatch Millions of Perfectly Spoofed Emails. https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и устранении распространенного сложного эксплойта под названием "EchoSpoofing", нацеленного на службу защиты электронной почты Proofpoint, который привел к масштабным фишинговым кампаниям, затрагивающим известные компании и частных лиц. Этот инцидент подчеркивает сохраняющиеся уязвимости в протоколах электронной почты и важность постоянной бдительности, сотрудничества и совершенствования мер кибербезопасности для борьбы с появляющимися угрозами.
-----
Серьезный эксплойт под названием "EchoSpoofing" был нацелен на службу защиты электронной почты Proofpoint, что повлияло на такие крупные компании, как Disney, IBM, Nike, Best Buy и Coca-Cola.
Злоумышленники использовали инфраструктуру Proofpoint для отправки миллионов поддельных фишинговых электронных писем с использованием аутентифицированных подписей SPF и DKIM.
Злоумышленники использовали учетные записи Microsoft Office365 для отправки электронных писем через Proofpoint, обманом заставляя получателей предоставлять конфиденциальную информацию.
Guardio Labs сотрудничала с Proofpoint для оперативного решения и смягчения последствий этой проблемы, подчеркивая важность постоянной бдительности и сотрудничества в области кибербезопасности.
Несмотря на достижения в области протоколов защиты электронной почты, злоумышленники успешно проводили крупномасштабные фишинговые кампании, используя такие способы передачи электронной почты, как pphosted.com.
Злоумышленники использовали PowerMTA для массовой рассылки электронных писем, возможно, с привлечением частных лиц, предлагающих взломанные версии инструмента для незаконной деятельности.
Proofpoint предложила стратегию смягчения последствий, включающую уникальный заголовок для конкретного поставщика, X-OriginatorOrg, для проверки источника исходящих электронных писем и блокировки злоумышленников.
Решение проблем безопасности, таких как "эхо-перехват", требует улучшения устаревших протоколов, таких как SMTP, и интеграции мер безопасности с устаревшими платформами, такими как Microsoft Exchange.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и устранении распространенного сложного эксплойта под названием "EchoSpoofing", нацеленного на службу защиты электронной почты Proofpoint, который привел к масштабным фишинговым кампаниям, затрагивающим известные компании и частных лиц. Этот инцидент подчеркивает сохраняющиеся уязвимости в протоколах электронной почты и важность постоянной бдительности, сотрудничества и совершенствования мер кибербезопасности для борьбы с появляющимися угрозами.
-----
Серьезный эксплойт под названием "EchoSpoofing" был нацелен на службу защиты электронной почты Proofpoint, что повлияло на такие крупные компании, как Disney, IBM, Nike, Best Buy и Coca-Cola.
Злоумышленники использовали инфраструктуру Proofpoint для отправки миллионов поддельных фишинговых электронных писем с использованием аутентифицированных подписей SPF и DKIM.
Злоумышленники использовали учетные записи Microsoft Office365 для отправки электронных писем через Proofpoint, обманом заставляя получателей предоставлять конфиденциальную информацию.
Guardio Labs сотрудничала с Proofpoint для оперативного решения и смягчения последствий этой проблемы, подчеркивая важность постоянной бдительности и сотрудничества в области кибербезопасности.
Несмотря на достижения в области протоколов защиты электронной почты, злоумышленники успешно проводили крупномасштабные фишинговые кампании, используя такие способы передачи электронной почты, как pphosted.com.
Злоумышленники использовали PowerMTA для массовой рассылки электронных писем, возможно, с привлечением частных лиц, предлагающих взломанные версии инструмента для незаконной деятельности.
Proofpoint предложила стратегию смягчения последствий, включающую уникальный заголовок для конкретного поставщика, X-OriginatorOrg, для проверки источника исходящих электронных писем и блокировки злоумышленников.
Решение проблем безопасности, таких как "эхо-перехват", требует улучшения устаревших протоколов, таких как SMTP, и интеграции мер безопасности с устаревшими платформами, такими как Microsoft Exchange.
#ParsedReport #CompletenessHigh
30-07-2024
Operation Giant: Financial turmoil under the circuit breaker order
https://mp-weixin-qq-com.translate.goog/s/ASEs8NYHIyGhXUVsaACe2A?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Earth_berberoka
Drbcontrol
Tag-33
Winnti
Blacktech
Threats:
Dns_tunneling_technique
Goldeneye
Harpoon_technique
Medialoader
Servantshell
Plugx_rat
Clmpsuz
Themida_tool
Radmin_tool
Cobalt_strike
Zxshell
Plink_tool
Victims:
Financial institutions, Hospitals, Medical care, Gaming industry, Law firms, Government, Enterprise terminals
Industry:
Government, Healthcare, Financial, Entertainment
Geo:
China, Asian
CVEs:
CVE-2020-6287 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver application server java (7.30, 7.31, 7.40, 7.50)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1071.004, T1095, T1568.002
IOCs:
File: 4
Hash: 5
Soft:
WeChat, Nessus, AWVS, QingScan
Algorithms:
md5
Languages:
golang, python
30-07-2024
Operation Giant: Financial turmoil under the circuit breaker order
https://mp-weixin-qq-com.translate.goog/s/ASEs8NYHIyGhXUVsaACe2A?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Earth_berberoka
Drbcontrol
Tag-33
Winnti
Blacktech
Threats:
Dns_tunneling_technique
Goldeneye
Harpoon_technique
Medialoader
Servantshell
Plugx_rat
Clmpsuz
Themida_tool
Radmin_tool
Cobalt_strike
Zxshell
Plink_tool
Victims:
Financial institutions, Hospitals, Medical care, Gaming industry, Law firms, Government, Enterprise terminals
Industry:
Government, Healthcare, Financial, Entertainment
Geo:
China, Asian
CVEs:
CVE-2020-6287 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver application server java (7.30, 7.31, 7.40, 7.50)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071.004, T1095, T1568.002
IOCs:
File: 4
Hash: 5
Soft:
WeChat, Nessus, AWVS, QingScan
Algorithms:
md5
Languages:
golang, python
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2024 Operation Giant: Financial turmoil under the circuit breaker order https://mp-weixin-qq-com.translate.goog/s/ASEs8NYHIyGhXUVsaACe2A?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация BerBeroka занимает лидирующие позиции в сфере киберугроз, проводит изощренные атаки, нацеленные на различные сектора в Китае, использует передовые тактические приемы с привлечением квалифицированных внешних злоумышленников и инновационные методы удаленного управления, а также внедряет полезные программы второго этапа и специализированные инструменты для атак на другие объекты. важнейшие секторы, такие как больницы, финансы и государственные учреждения.
-----
Начиная с 2022 года, организация BerBeroka добилась значительных успехов в борьбе с киберугрозами, о чем постоянно сообщается в ежегодных отчетах Центра анализа угроз QiAnXin Threat Intelligence Center. Первоначально созданная Trend Micro, компания BerBeroka с тех пор объединила внутренние группы и расширила свою деятельность, поделившись опытом с DRBControl, TAG33 и другими организациями. Известная своими изощренными атаками, BerBeroka нацелилась на различные секторы в Китае, включая финансовую, больничную, медицинскую и игровую индустрии, нанеся ущерб, превосходящий ранее раскрытые угрозы, такие как APT-Q-29 и BlackTech.
В отличие от типичных киберугроз, атаки BerBeroka отличаются по своей природе, в них задействованы квалифицированные внешние злоумышленники с обширным опытом проникновения внутри страны и за рубежом. Эти злоумышленники демонстрируют повышенное стремление к финансовой выгоде, превосходя традиционные зарубежные организации APT по интенсивности и амбициозности. Принцип работы организации включает в себя развертывание в своей инфраструктуре таких сканеров, как Nessus, AWVS и QingScan, для поддержки крупномасштабных операций сканирования. BerBeroka использует уязвимости, такие как Nday и самостоятельно разработанные уязвимости 0day, для взлома целевых серверов, а также использует такие тактические приемы, как использование электронных писем harpoon для атаки на персональные терминалы.
Одна из примечательных стратегий BerBeroka заключается в снижении нагрузки на втором этапе путем взлома веб-сайтов отечественных юридических фирм и использования методов загрузки памяти, таких как Servantshell, с использованием отличительного Medialoader. Со временем Medialoader эволюционировал, включив в себя многоуровневые процессы загрузки памяти и используя функции, встроенные в 7z.dll, чтобы внедрить бэкдоры, такие как PlugX. К 2023 году BerBeroka начала заменять PlugX и Servantshell специализированными инструментами на контроллерах домена, такими как CLMPSUZ на базе golang, который использует туннелирование DNS для бокового перемещения при атаках на больницы.
В последние годы компания BerBeroka внедрила инновационные методы дистанционного управления, перейдя от традиционных инструментов, таких как MSF, к модифицированным версиям, таким как Ghost. Организация использует такие инструменты, как lcx, разработанные themida, для переадресации портов в интрасетях, а также такие сервисы, как MicroControl, для улучшения контроля над серверами Exchange во время боковых перемещений. В отличие от некоторых злоумышленников, которые используют троянские программы для утечки данных, BerBeroka предпочитает выполнять инструкции SQL вручную, используя такие инструменты, как osql.exe для извлечения и передачи целевых данных по FTP на свой сервер C2.
Эволюция тактики BerBeroka свидетельствует о тенденции к более целенаправленным атакам на критически важные секторы, такие как больницы, финансы и государственные учреждения. Основное внимание в этих атаках уделяется использованию данных с целью получения прибыли, поэтому они демонстрируют различные методы и процессы, адаптированные для получения максимальной выгоды от каждой целевой отрасли. Сложность и постоянство операций BerBeroka подчеркивают постоянную проблему, которую представляют собой продвинутые субъекты, представляющие угрозы в сфере кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация BerBeroka занимает лидирующие позиции в сфере киберугроз, проводит изощренные атаки, нацеленные на различные сектора в Китае, использует передовые тактические приемы с привлечением квалифицированных внешних злоумышленников и инновационные методы удаленного управления, а также внедряет полезные программы второго этапа и специализированные инструменты для атак на другие объекты. важнейшие секторы, такие как больницы, финансы и государственные учреждения.
-----
Начиная с 2022 года, организация BerBeroka добилась значительных успехов в борьбе с киберугрозами, о чем постоянно сообщается в ежегодных отчетах Центра анализа угроз QiAnXin Threat Intelligence Center. Первоначально созданная Trend Micro, компания BerBeroka с тех пор объединила внутренние группы и расширила свою деятельность, поделившись опытом с DRBControl, TAG33 и другими организациями. Известная своими изощренными атаками, BerBeroka нацелилась на различные секторы в Китае, включая финансовую, больничную, медицинскую и игровую индустрии, нанеся ущерб, превосходящий ранее раскрытые угрозы, такие как APT-Q-29 и BlackTech.
В отличие от типичных киберугроз, атаки BerBeroka отличаются по своей природе, в них задействованы квалифицированные внешние злоумышленники с обширным опытом проникновения внутри страны и за рубежом. Эти злоумышленники демонстрируют повышенное стремление к финансовой выгоде, превосходя традиционные зарубежные организации APT по интенсивности и амбициозности. Принцип работы организации включает в себя развертывание в своей инфраструктуре таких сканеров, как Nessus, AWVS и QingScan, для поддержки крупномасштабных операций сканирования. BerBeroka использует уязвимости, такие как Nday и самостоятельно разработанные уязвимости 0day, для взлома целевых серверов, а также использует такие тактические приемы, как использование электронных писем harpoon для атаки на персональные терминалы.
Одна из примечательных стратегий BerBeroka заключается в снижении нагрузки на втором этапе путем взлома веб-сайтов отечественных юридических фирм и использования методов загрузки памяти, таких как Servantshell, с использованием отличительного Medialoader. Со временем Medialoader эволюционировал, включив в себя многоуровневые процессы загрузки памяти и используя функции, встроенные в 7z.dll, чтобы внедрить бэкдоры, такие как PlugX. К 2023 году BerBeroka начала заменять PlugX и Servantshell специализированными инструментами на контроллерах домена, такими как CLMPSUZ на базе golang, который использует туннелирование DNS для бокового перемещения при атаках на больницы.
В последние годы компания BerBeroka внедрила инновационные методы дистанционного управления, перейдя от традиционных инструментов, таких как MSF, к модифицированным версиям, таким как Ghost. Организация использует такие инструменты, как lcx, разработанные themida, для переадресации портов в интрасетях, а также такие сервисы, как MicroControl, для улучшения контроля над серверами Exchange во время боковых перемещений. В отличие от некоторых злоумышленников, которые используют троянские программы для утечки данных, BerBeroka предпочитает выполнять инструкции SQL вручную, используя такие инструменты, как osql.exe для извлечения и передачи целевых данных по FTP на свой сервер C2.
Эволюция тактики BerBeroka свидетельствует о тенденции к более целенаправленным атакам на критически важные секторы, такие как больницы, финансы и государственные учреждения. Основное внимание в этих атаках уделяется использованию данных с целью получения прибыли, поэтому они демонстрируют различные методы и процессы, адаптированные для получения максимальной выгоды от каждой целевой отрасли. Сложность и постоянство операций BerBeroka подчеркивают постоянную проблему, которую представляют собой продвинутые субъекты, представляющие угрозы в сфере кибербезопасности.
#ParsedReport #CompletenessLow
30-07-2024
APT group Donot used the theme of "The 7th COMAC International Science and Technology Innovation Week" to carry out phishing attacks. I. Introduction
https://www-ctfiot-com.translate.goog/196353.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Victims:
Commercial aircraft corporation of china, ltd.
Industry:
Government, Military
Geo:
Pakistan, Asian, China, Sri lanka
ChatGPT TTPs:
T1566, T1204.002, T1059.001, T1140, T1027
IOCs:
Url: 2
Hash: 3
File: 1
Soft:
WeChat
Algorithms:
base64
Languages:
powershell
30-07-2024
APT group Donot used the theme of "The 7th COMAC International Science and Technology Innovation Week" to carry out phishing attacks. I. Introduction
https://www-ctfiot-com.translate.goog/196353.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Victims:
Commercial aircraft corporation of china, ltd.
Industry:
Government, Military
Geo:
Pakistan, Asian, China, Sri lanka
ChatGPT TTPs:
do not use without manual checkT1566, T1204.002, T1059.001, T1140, T1027
IOCs:
Url: 2
Hash: 3
File: 1
Soft:
Algorithms:
base64
Languages:
powershell
CTF导航
APT组织Donot利用“第七届COMAC国际科技创新周”主题进行钓鱼攻击 | CTF导航
一、前言 本次样本于日常威胁狩猎工作中发现,样本利用“中国商用飞机有限责任公司等单位主办的第七届COMAC国际科技创新周”主题进行钓鱼攻击,经样本同源分析归属于APT组织Donot。如下主题文件用于迷惑用户打开了...
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 APT group Donot used the theme of "The 7th COMAC International Science and Technology Innovation Week" to carry out phishing attacks. I. Introduction https://www-ctfiot-com.translate.goog/196353.html?_x_tr_sl=au…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изощренной фишинговой атаке, проведенной APT-группой Donot, известной своими связями с правительством Южной Азии, целью которой были жертвы, используя тему "7-й Международной недели инноваций в области науки и техники COMAC". В ходе атаки была использована сложная полезная нагрузка, замаскированная под файл быстрого доступа, и применялись передовые тактические приемы, такие как методы обфускации и выполнение шеллкода для осуществления вредоносных действий, что подчеркивает передовые возможности группы в области кибершпионажа.
-----
В ходе анализа была выявлена изощренная фишинговая атака, целью которой было использование темы "7-й Международной недели инноваций в области науки и техники COMAC". Злоумышленник, стоявший за атакой, был идентифицирован как группа APT Donot, известная своими связями с правительством одной из стран Южной Азии. Донот специализируется на кибершпионаже, направленном против правительственных учреждений, министерства обороны и военных ведомств, а также влиятельных фигур в деловом секторе, особенно в таких странах, как Китай, Пакистан и Шри-Ланка.
Кампания атаки была инициирована с помощью вредоносной полезной нагрузки, замаскированной под файл быстрого доступа с именем "COMAC_Technology_Innovation". Этот файл быстрого доступа послужил отправной точкой для установки основной полезной нагрузки, которая была выполнена с помощью команд PowerShell. Вредоносная полезная нагрузка использовала продвинутые тактические приемы, такие как загрузка дополнительных файлов, выполнение команд и создание запланированных задач для поддержания постоянства и выполнения запланированных вредоносных действий.
При дальнейшем анализе образца было обнаружено, что полезная нагрузка содержит сложную технологию обфускации. Первоначально полезная нагрузка выполняла процедуры инициализации символов и среды, сопровождаемые мерами по предотвращению отладки. Массив символов с надписью "aAm2uiegdx3lrye" в образце содержал значительный фрагмент зашифрованного текста в кодировке base64. Этот зашифрованный текст прошел несколько этапов декодирования и дешифрования для извлечения полезной нагрузки в виде открытого текста. Впоследствии полезная нагрузка в виде открытого текста включала вызов функций ядра, загрузку шеллкода в память и выполнение расшифрованного шеллкода посредством асинхронного вызова процесса.
Полезная нагрузка шелл-кода размером 0x5EA80 выполняла различные вредоносные функции, подробно описанные в анализе. Очевидно, что злоумышленники приложили значительные усилия, чтобы скрыть свою деятельность и избежать обнаружения, что подчеркивает сложный характер угрозы, исходящей от группы Donot. Углубленный технический анализ выборки проливает свет на изощренную тактику, используемую злоумышленниками для проникновения в системы и проведения операций кибершпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изощренной фишинговой атаке, проведенной APT-группой Donot, известной своими связями с правительством Южной Азии, целью которой были жертвы, используя тему "7-й Международной недели инноваций в области науки и техники COMAC". В ходе атаки была использована сложная полезная нагрузка, замаскированная под файл быстрого доступа, и применялись передовые тактические приемы, такие как методы обфускации и выполнение шеллкода для осуществления вредоносных действий, что подчеркивает передовые возможности группы в области кибершпионажа.
-----
В ходе анализа была выявлена изощренная фишинговая атака, целью которой было использование темы "7-й Международной недели инноваций в области науки и техники COMAC". Злоумышленник, стоявший за атакой, был идентифицирован как группа APT Donot, известная своими связями с правительством одной из стран Южной Азии. Донот специализируется на кибершпионаже, направленном против правительственных учреждений, министерства обороны и военных ведомств, а также влиятельных фигур в деловом секторе, особенно в таких странах, как Китай, Пакистан и Шри-Ланка.
Кампания атаки была инициирована с помощью вредоносной полезной нагрузки, замаскированной под файл быстрого доступа с именем "COMAC_Technology_Innovation". Этот файл быстрого доступа послужил отправной точкой для установки основной полезной нагрузки, которая была выполнена с помощью команд PowerShell. Вредоносная полезная нагрузка использовала продвинутые тактические приемы, такие как загрузка дополнительных файлов, выполнение команд и создание запланированных задач для поддержания постоянства и выполнения запланированных вредоносных действий.
При дальнейшем анализе образца было обнаружено, что полезная нагрузка содержит сложную технологию обфускации. Первоначально полезная нагрузка выполняла процедуры инициализации символов и среды, сопровождаемые мерами по предотвращению отладки. Массив символов с надписью "aAm2uiegdx3lrye" в образце содержал значительный фрагмент зашифрованного текста в кодировке base64. Этот зашифрованный текст прошел несколько этапов декодирования и дешифрования для извлечения полезной нагрузки в виде открытого текста. Впоследствии полезная нагрузка в виде открытого текста включала вызов функций ядра, загрузку шеллкода в память и выполнение расшифрованного шеллкода посредством асинхронного вызова процесса.
Полезная нагрузка шелл-кода размером 0x5EA80 выполняла различные вредоносные функции, подробно описанные в анализе. Очевидно, что злоумышленники приложили значительные усилия, чтобы скрыть свою деятельность и избежать обнаружения, что подчеркивает сложный характер угрозы, исходящей от группы Donot. Углубленный технический анализ выборки проливает свет на изощренную тактику, используемую злоумышленниками для проникновения в системы и проведения операций кибершпионажа.
#ParsedReport #CompletenessHigh
30-07-2024
Umbrella of Pakistani Threats: Converging Tactics of Cyber-operations Targeting India
https://www.seqrite.com/blog/umbrella-of-pakistani-threats-converging-tactics-of-cyber-operations-targeting-india
Report completeness: High
Actors/Campaigns:
Transparenttribe
Sidecopy
Rusticweb
Sidewinder
Steppy_kavach
Celestial_force
Cosmic_leopard
Threats:
Spear-phishing_technique
Cheex
Sigthief_tool
Asyncrat
Disgomoji
Poseidon
Crimson_rat
Upx_tool
Discord-c2
Pyshellfox_tool
Globeshell
Dll_sideloading_technique
Netstat_tool
Silent_trinity_tool
Cactus_ransomware
Confuser_tool
Ares_rat
Allakore_rat
Spynote_rat
Reverserat_rat
Victims:
Air force, Shipyards, Ports
Industry:
Government, Maritime, Transport, Education
Geo:
Germany, Indian, China, India, Pakistan, Pakistani
TTPs:
Tactics: 9
Technics: 45
IOCs:
File: 23
Domain: 15
Url: 63
IP: 16
Path: 17
Hash: 60
Command: 1
Email: 2
Soft:
WhatsApp, LiteSpeed, Discord, TORCH
Algorithms:
base64, xor, zip, md5
Functions:
GetPcBounds, SetCurPos, GetHostsFile, GetCPText
Languages:
powershell, rust, python, golang, javascript
Links:
30-07-2024
Umbrella of Pakistani Threats: Converging Tactics of Cyber-operations Targeting India
https://www.seqrite.com/blog/umbrella-of-pakistani-threats-converging-tactics-of-cyber-operations-targeting-india
Report completeness: High
Actors/Campaigns:
Transparenttribe
Sidecopy
Rusticweb
Sidewinder
Steppy_kavach
Celestial_force
Cosmic_leopard
Threats:
Spear-phishing_technique
Cheex
Sigthief_tool
Asyncrat
Disgomoji
Poseidon
Crimson_rat
Upx_tool
Discord-c2
Pyshellfox_tool
Globeshell
Dll_sideloading_technique
Netstat_tool
Silent_trinity_tool
Cactus_ransomware
Confuser_tool
Ares_rat
Allakore_rat
Spynote_rat
Reverserat_rat
Victims:
Air force, Shipyards, Ports
Industry:
Government, Maritime, Transport, Education
Geo:
Germany, Indian, China, India, Pakistan, Pakistani
TTPs:
Tactics: 9
Technics: 45
IOCs:
File: 23
Domain: 15
Url: 63
IP: 16
Path: 17
Hash: 60
Command: 1
Email: 2
Soft:
WhatsApp, LiteSpeed, Discord, TORCH
Algorithms:
base64, xor, zip, md5
Functions:
GetPcBounds, SetCurPos, GetHostsFile, GetCPText
Languages:
powershell, rust, python, golang, javascript
Links:
https://github.com/bmdyy/discord-c2/tree/mainhttps://github.com/secretsquirrel/SigThiefBlogs on Information Technology, Network & Cybersecurity | Seqrite
Umbrella of Pakistani Threats: Converging Tactics of Cyber-operations Targeting India
<p>An open directory hosting malware linked to Transparent Tribe (APT36) has been found by SEQRITE Labs APT team. Further analysis revealed hidden URLs on the same domain containing payloads used by its sub-division APT group SideCopy. Targeting of Indian…
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2024 Umbrella of Pakistani Threats: Converging Tactics of Cyber-operations Targeting India https://www.seqrite.com/blog/umbrella-of-pakistani-threats-converging-tactics-of-cyber-operations-targeting-india Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - всесторонний анализ последних данных разведки о киберугрозах, связанных со вредоносной деятельностью, проводимой различными группами APT, в частности Transparent Tribe, SideCopy и RusticWeb. Анализ выявил ряд сложных методов, используемых этими группами, таких как развертывание вредоносного ПО, использование различных инструментов для уклонения от ответственности, нацеливание на государственные учреждения Индии и использование общей инфраструктуры и тактики для достижения своих вредоносных целей. Взаимосвязанный характер этих групп APT подчеркивается благодаря совпадающим характеристикам и стратегиям, наблюдаемым в ходе анализа.
-----
Аналитическая информация о киберугрозах раскрывает важные детали, касающиеся недавнего обнаружения, сделанного командой SEQRITE Labs APT. В open directory было обнаружено вредоносное ПО, связанное с Transparent Tribe (также известное как APT36). Дальнейший анализ выявил скрытые URL-адреса в том же домене, содержащие полезную информацию, используемую подразделением APT group, SideCopy. Было обнаружено, что SideCopy нацелена на государственные структуры Индии, такие как военно-воздушные силы, верфи и порты, через несколько открытых каталогов, в которых размещаются ее новые полезные данные.
Между этими группами, наряду с RusticWeb, наблюдалась сильная корреляция, включая сходство в домене/IP, именах C2, файлах-приманках и других совпадениях. Анализ посвящен изучению этих полезных функций и совпадений, наблюдавшихся во время недавнего всплеска числа подобных кампаний.
Были отмечены многочисленные случаи дублирования между группами APT, а также RusticWeb, включая использование схожей инфраструктуры и веб-сервисов в их цепочках заражения. Было обнаружено, что в домене размещались полезные приложения SideCopy и APT36, ориентированные на среды Windows и Linux соответственно. Сервер C2, используемый RAT-серверами SideCopy, имел то же общее имя, что и APT36.
Чтобы избежать обнаружения, использовались различные методы, такие как использование обновленного HTA, аналогичного SideWinder, для достижения полной необнаруживаемости (FUD). Кроме того, были замечены новые полезные приложения, такие как Cheex, USB-копировальный аппарат и такие инструменты, как приложения FileZilla и скрипты SigThief. Было выявлено тестирование stager evasion против антивируса в Пакистане, в то время как трафик жертв из Индии перенаправлялся по протоколу IPSec с пакистанских IPS-адресов.
Было отмечено, что загрузчик на базе Golang, предназначенный для Linux-систем, извлекает конечную полезную нагрузку с Google Диска под названием DISGOMOJI. Этот троян для удаленного доступа использовал Discord в качестве сервера C2, используя смайлики для общения. Дальнейший анализ выявил функциональность DISGOMOJI, включая возможности фильтрации данных и различные системные операции.
Анализ также выявил внедрение агентов Poseidon компанией Transparent Tribe с помощью ярлыков на рабочем столе Linux, используя файлы-приманки, связанные с документами правительства Индии. Обнаруженные файлы-приманки были связаны с различными документами правительства Индии, такими как приказы о переводе, черные списки IP-адресов и контрольные списки LTC.
Более того, было отмечено постоянное внедрение агентов Poseidon с помощью ярлыков на рабочем столе Linux компанией Transparent Tribe, использующей файлы-приманки, размещенные на Google Диске. Все обнаруженные приманки были связаны с различными документами правительства Индии, что указывает на целенаправленную стратегию таргетинга.
Кроме того, анализ показал, что три группы APT, связанные с Пакистаном, частично совпадают, в частности Transparent Tribe, SideCopy и RusticWeb. Общие методы, языки и инфраструктура для этих групп, а также общие черты в документах bait и серверах C2, указывают на тесную связь между ними.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - всесторонний анализ последних данных разведки о киберугрозах, связанных со вредоносной деятельностью, проводимой различными группами APT, в частности Transparent Tribe, SideCopy и RusticWeb. Анализ выявил ряд сложных методов, используемых этими группами, таких как развертывание вредоносного ПО, использование различных инструментов для уклонения от ответственности, нацеливание на государственные учреждения Индии и использование общей инфраструктуры и тактики для достижения своих вредоносных целей. Взаимосвязанный характер этих групп APT подчеркивается благодаря совпадающим характеристикам и стратегиям, наблюдаемым в ходе анализа.
-----
Аналитическая информация о киберугрозах раскрывает важные детали, касающиеся недавнего обнаружения, сделанного командой SEQRITE Labs APT. В open directory было обнаружено вредоносное ПО, связанное с Transparent Tribe (также известное как APT36). Дальнейший анализ выявил скрытые URL-адреса в том же домене, содержащие полезную информацию, используемую подразделением APT group, SideCopy. Было обнаружено, что SideCopy нацелена на государственные структуры Индии, такие как военно-воздушные силы, верфи и порты, через несколько открытых каталогов, в которых размещаются ее новые полезные данные.
Между этими группами, наряду с RusticWeb, наблюдалась сильная корреляция, включая сходство в домене/IP, именах C2, файлах-приманках и других совпадениях. Анализ посвящен изучению этих полезных функций и совпадений, наблюдавшихся во время недавнего всплеска числа подобных кампаний.
Были отмечены многочисленные случаи дублирования между группами APT, а также RusticWeb, включая использование схожей инфраструктуры и веб-сервисов в их цепочках заражения. Было обнаружено, что в домене размещались полезные приложения SideCopy и APT36, ориентированные на среды Windows и Linux соответственно. Сервер C2, используемый RAT-серверами SideCopy, имел то же общее имя, что и APT36.
Чтобы избежать обнаружения, использовались различные методы, такие как использование обновленного HTA, аналогичного SideWinder, для достижения полной необнаруживаемости (FUD). Кроме того, были замечены новые полезные приложения, такие как Cheex, USB-копировальный аппарат и такие инструменты, как приложения FileZilla и скрипты SigThief. Было выявлено тестирование stager evasion против антивируса в Пакистане, в то время как трафик жертв из Индии перенаправлялся по протоколу IPSec с пакистанских IPS-адресов.
Было отмечено, что загрузчик на базе Golang, предназначенный для Linux-систем, извлекает конечную полезную нагрузку с Google Диска под названием DISGOMOJI. Этот троян для удаленного доступа использовал Discord в качестве сервера C2, используя смайлики для общения. Дальнейший анализ выявил функциональность DISGOMOJI, включая возможности фильтрации данных и различные системные операции.
Анализ также выявил внедрение агентов Poseidon компанией Transparent Tribe с помощью ярлыков на рабочем столе Linux, используя файлы-приманки, связанные с документами правительства Индии. Обнаруженные файлы-приманки были связаны с различными документами правительства Индии, такими как приказы о переводе, черные списки IP-адресов и контрольные списки LTC.
Более того, было отмечено постоянное внедрение агентов Poseidon с помощью ярлыков на рабочем столе Linux компанией Transparent Tribe, использующей файлы-приманки, размещенные на Google Диске. Все обнаруженные приманки были связаны с различными документами правительства Индии, что указывает на целенаправленную стратегию таргетинга.
Кроме того, анализ показал, что три группы APT, связанные с Пакистаном, частично совпадают, в частности Transparent Tribe, SideCopy и RusticWeb. Общие методы, языки и инфраструктура для этих групп, а также общие черты в документах bait и серверах C2, указывают на тесную связь между ними.
#ParsedReport #CompletenessLow
30-07-2024
ShadowRoot Ransomware Campaign
https://socradar.io/shadowroot-ransomware-campaign
Report completeness: Low
Threats:
Shadowroot
Confuser_tool
Victims:
Turkish businesses
Industry:
Financial
Geo:
Turkish
ChatGPT TTPs:
T1566.001, T1071.003, T1059.001, T1140, T1486, T1203
IOCs:
Domain: 2
File: 5
Coin: 2
Languages:
delphi, powershell
30-07-2024
ShadowRoot Ransomware Campaign
https://socradar.io/shadowroot-ransomware-campaign
Report completeness: Low
Threats:
Shadowroot
Confuser_tool
Victims:
Turkish businesses
Industry:
Financial
Geo:
Turkish
ChatGPT TTPs:
do not use without manual checkT1566.001, T1071.003, T1059.001, T1140, T1486, T1203
IOCs:
Domain: 2
File: 5
Coin: 2
Languages:
delphi, powershell
SOCRadar® Cyber Intelligence Inc.
ShadowRoot Ransomware Campaign - SOCRadar® Cyber Intelligence Inc.
The ShadowRoot ransomware campaign represents a significant cybersecurity threat targeting Turkish businesses.
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 ShadowRoot Ransomware Campaign https://socradar.io/shadowroot-ransomware-campaign Report completeness: Low Threats: Shadowroot Confuser_tool Victims: Turkish businesses Industry: Financial Geo: Turkish ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании кампании по борьбе с программой-вымогателем shadowRoot, представляющей серьезную угрозу кибербезопасности турецких предприятий. Кампания использует фишинговые электронные письма с вредоносными вложениями в формате PDF для распространения программ-вымогателей, использует передовые методы обфускации, чтобы избежать обнаружения, шифрует критически важные для системы файлы и предоставляет жертвам инструкции по контакту с злоумышленниками для оплаты и расшифровки. В нем подчеркивается необходимость принятия защитных мер, таких как MFA, обновление системы, обучение сотрудников, защита конечных точек, сегментация сети и планирование реагирования на инциденты, для смягчения последствий атак программ-вымогателей.
-----
Программа-вымогатель shadowRoot представляет собой серьезную угрозу кибербезопасности турецких предприятий. Она была обнаружена исследовательской группой X-Labs и использует фишинговые электронные письма для распространения вредоносных вложений в формате PDF. Эти PDF-файлы выглядят как законные счета-фактуры, но содержат скрытые вредоносные URL-адреса, которые при нажатии на которые приводят к загрузке и выполнению полезной нагрузки программы-вымогателя. Кампания начинается с фишинговых электронных писем от "internet.ru" и предполагает использование взломанного репозитория GitHub для распространения исполняемого файла, запускающего программу-вымогатель.
Сама программа-вымогатель представляет собой 32-разрядный двоичный файл Delphi, который использует несколько файлов, включая ключевой исполняемый файл с именем RootDesign.exe, который затемняется с помощью .NET Confuser Core версии 1.6, чтобы обойти стандартные меры безопасности. Программа-вымогатель использует передовые методы обфускации для обхода защитных приложений, что усложняет обнаружение и анализ и позволяет ей оставаться незамеченной в течение длительного времени.
После удаления полезной нагрузки программы-вымогателя исходный исполняемый файл запускает команду PowerShell для запуска RootDesign.exe в скрытом режиме. Затем программа-вымогатель создает мьютексы для бесперебойной работы, запускает рекурсивные потоки для увеличения потребления памяти и регистрирует все действия в C:TheDreamlog.txt. Он шифрует различные критически важные для системы файлы, добавляя расширение ".shadowRoot", и размещает на рабочем столе записку с требованием выкупа (readme.txt), в которой жертвам предлагается связаться с злоумышленниками по электронной почте для получения инструкций по оплате и расшифровке.
Записки с требованием выкупа, написаны на турецком, направляет потерпевших обращаться в злоумышленникам по электронной почте и создает команду SMTP и управления (C2) подключение к smtp.mail.ru на порт 587, чтобы передать данные к учетным записям электронной почты, связанный с доменом "internet.ru".Кампания демонстрирует постоянные угрозы со стороны злоумышленников, используя сложные фишинговые атаки на цели бизнеса. Несмотря на свои основные характеристики, программа-вымогатель shadowRoot эффективно использует методы обфускации и шифрования, чтобы избежать обнаружения и вызвать сбои в работе.
Для защиты от подобных атак программ-вымогателей рекомендуется внедрять многофакторную аутентификацию (MFA), регулярно обновлять и исправлять системы, проводить обучение сотрудников по борьбе с фишингом, использовать решения для защиты конечных точек и внедрять сегментацию сети, чтобы ограничить распространение вредоносного ПО. В случае атаки программ-вымогателей организации должны разработать план реагирования на инциденты, восстановить системы с помощью чистых резервных копий, провести экспертизу сети, сбросить учетные данные и связаться с заинтересованными сторонами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании кампании по борьбе с программой-вымогателем shadowRoot, представляющей серьезную угрозу кибербезопасности турецких предприятий. Кампания использует фишинговые электронные письма с вредоносными вложениями в формате PDF для распространения программ-вымогателей, использует передовые методы обфускации, чтобы избежать обнаружения, шифрует критически важные для системы файлы и предоставляет жертвам инструкции по контакту с злоумышленниками для оплаты и расшифровки. В нем подчеркивается необходимость принятия защитных мер, таких как MFA, обновление системы, обучение сотрудников, защита конечных точек, сегментация сети и планирование реагирования на инциденты, для смягчения последствий атак программ-вымогателей.
-----
Программа-вымогатель shadowRoot представляет собой серьезную угрозу кибербезопасности турецких предприятий. Она была обнаружена исследовательской группой X-Labs и использует фишинговые электронные письма для распространения вредоносных вложений в формате PDF. Эти PDF-файлы выглядят как законные счета-фактуры, но содержат скрытые вредоносные URL-адреса, которые при нажатии на которые приводят к загрузке и выполнению полезной нагрузки программы-вымогателя. Кампания начинается с фишинговых электронных писем от "internet.ru" и предполагает использование взломанного репозитория GitHub для распространения исполняемого файла, запускающего программу-вымогатель.
Сама программа-вымогатель представляет собой 32-разрядный двоичный файл Delphi, который использует несколько файлов, включая ключевой исполняемый файл с именем RootDesign.exe, который затемняется с помощью .NET Confuser Core версии 1.6, чтобы обойти стандартные меры безопасности. Программа-вымогатель использует передовые методы обфускации для обхода защитных приложений, что усложняет обнаружение и анализ и позволяет ей оставаться незамеченной в течение длительного времени.
После удаления полезной нагрузки программы-вымогателя исходный исполняемый файл запускает команду PowerShell для запуска RootDesign.exe в скрытом режиме. Затем программа-вымогатель создает мьютексы для бесперебойной работы, запускает рекурсивные потоки для увеличения потребления памяти и регистрирует все действия в C:TheDreamlog.txt. Он шифрует различные критически важные для системы файлы, добавляя расширение ".shadowRoot", и размещает на рабочем столе записку с требованием выкупа (readme.txt), в которой жертвам предлагается связаться с злоумышленниками по электронной почте для получения инструкций по оплате и расшифровке.
Записки с требованием выкупа, написаны на турецком, направляет потерпевших обращаться в злоумышленникам по электронной почте и создает команду SMTP и управления (C2) подключение к smtp.mail.ru на порт 587, чтобы передать данные к учетным записям электронной почты, связанный с доменом "internet.ru".Кампания демонстрирует постоянные угрозы со стороны злоумышленников, используя сложные фишинговые атаки на цели бизнеса. Несмотря на свои основные характеристики, программа-вымогатель shadowRoot эффективно использует методы обфускации и шифрования, чтобы избежать обнаружения и вызвать сбои в работе.
Для защиты от подобных атак программ-вымогателей рекомендуется внедрять многофакторную аутентификацию (MFA), регулярно обновлять и исправлять системы, проводить обучение сотрудников по борьбе с фишингом, использовать решения для защиты конечных точек и внедрять сегментацию сети, чтобы ограничить распространение вредоносного ПО. В случае атаки программ-вымогателей организации должны разработать план реагирования на инциденты, восстановить системы с помощью чистых резервных копий, провести экспертизу сети, сбросить учетные данные и связаться с заинтересованными сторонами.
#ParsedReport #CompletenessLow
30-07-2024
The Scam Strikes Back: Exploiting the CrowdStrike Outage
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-scam-strikes-back-exploiting-the-crowdstrike-outage
Report completeness: Low
Threats:
Remcos_rat
Hijackloader
Victims:
Crowdstrike users
Industry:
Healthcare, Financial, Aerospace
ChatGPT TTPs:
T1204.002, T1071.001, T1566.001, T1185, T1566, T1588.003
IOCs:
Path: 1
File: 3
Url: 33
Domain: 3
Hash: 6
Soft:
Curl
Crypto:
ripple, bitcoin, ethereum
Algorithms:
zip
30-07-2024
The Scam Strikes Back: Exploiting the CrowdStrike Outage
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-scam-strikes-back-exploiting-the-crowdstrike-outage
Report completeness: Low
Threats:
Remcos_rat
Hijackloader
Victims:
Crowdstrike users
Industry:
Healthcare, Financial, Aerospace
ChatGPT TTPs:
do not use without manual checkT1204.002, T1071.001, T1566.001, T1185, T1566, T1588.003
IOCs:
Path: 1
File: 3
Url: 33
Domain: 3
Hash: 6
Soft:
Curl
Crypto:
ripple, bitcoin, ethereum
Algorithms:
zip
McAfee Blog
The Scam Strikes Back: Exploiting the CrowdStrike Outage | McAfee Blog
Authored by Lakshya Mathur, Vallabh Chole & Abhishek Karnik Recently we witnessed one of the most significant IT disruptions in history, affecting a