CTT Report Hub
#ParsedReport #CompletenessMedium 30-07-2024 MacOS Malware Impersonates The Unarchiver App to Steal User Data https://hunt.io/blog/macos-malware-impersonates-the-unarchiver-app-to-steal-user-data Report completeness: Medium Threats: Amos_stealer Poseidon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе потенциально вредоносного образа диска, выдающего себя за приложение Unarchiver на macOS для кражи пользовательских данных, несмотря на то, что поставщики систем безопасности не отметили его как вредоносный. Анализ выявляет скрытое поведение вредоносных программ, в том числе вредоносное ПО, компилируемое в macOS 14.5, написанное на Swift и включающее процесс установки, при котором запрашивается пароль пользователя. Вредоносная программа под названием CryptoTrade имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, и передает украденные данные в удаленную инфраструктуру.
-----
В тексте обсуждается анализ потенциально вредоносного образа диска с именем TheUnarchiver.dmg, который выдает себя за приложение Unarchiver на macOS для кражи пользовательских данных. Первоначально домен, связанный с файлом, был идентифицирован как вероятный фишинговый, но оценка анализа, равная 1/10, не является окончательным признаком вредоносного поведения, поскольку оно могло быть вызвано ошибкой выполнения. Несмотря на столь низкую оценку, поставщики средств безопасности в VirusTotal не отметили файл как вредоносный, предположив, что он может выглядеть как законный. Анализ позволяет глубже изучить файл, чтобы выявить скрытые действия вредоносных программ, которые могли остаться незамеченными.
Файл "Info.plist" в образе диска содержит информацию о версии macOS, на которой была скомпилирована вредоносная программа. Примечательно, что значение ключа в этом файле указывает на то, что вредоносная программа была скомпилирована на macOS 14.5, что указывает на будущую дату 13 мая 2024 года. Дальнейшее расследование выявило ссылки на язык программирования Swift, что указывает на то, что вредоносная программа под названием CryptoTrade написана на Swift. Эта информация указывает на возможный процесс установки, включающий запрос пароля пользователя, что, вероятно, является частью вредоносных действий.
Кроме того, другой файл с именем grabber.zip, который также не был обнаружен как вредоносный на VirusTotal, отмечен подозрительным содержимым. Наличие русскоязычных комментариев в файле grab_apps.sh вызывает опасения, что автор вредоносного ПО может быть связан с русскоязычным регионом или знаком с этим языком.
Анализ показывает, что, хотя вредоносное ПО, связанное с образом диска, возможно, еще не распознано поставщиками систем безопасности, оно имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, такими как Amos и Poseidon. Маскируясь под надежное приложение, такое как Unarchiver, вредоносное ПО, созданное в Swift, извлекает конфиденциальные данные из систем жертвы и передает их в удаленную инфраструктуру по URL-адресу /api/index.php.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе потенциально вредоносного образа диска, выдающего себя за приложение Unarchiver на macOS для кражи пользовательских данных, несмотря на то, что поставщики систем безопасности не отметили его как вредоносный. Анализ выявляет скрытое поведение вредоносных программ, в том числе вредоносное ПО, компилируемое в macOS 14.5, написанное на Swift и включающее процесс установки, при котором запрашивается пароль пользователя. Вредоносная программа под названием CryptoTrade имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, и передает украденные данные в удаленную инфраструктуру.
-----
В тексте обсуждается анализ потенциально вредоносного образа диска с именем TheUnarchiver.dmg, который выдает себя за приложение Unarchiver на macOS для кражи пользовательских данных. Первоначально домен, связанный с файлом, был идентифицирован как вероятный фишинговый, но оценка анализа, равная 1/10, не является окончательным признаком вредоносного поведения, поскольку оно могло быть вызвано ошибкой выполнения. Несмотря на столь низкую оценку, поставщики средств безопасности в VirusTotal не отметили файл как вредоносный, предположив, что он может выглядеть как законный. Анализ позволяет глубже изучить файл, чтобы выявить скрытые действия вредоносных программ, которые могли остаться незамеченными.
Файл "Info.plist" в образе диска содержит информацию о версии macOS, на которой была скомпилирована вредоносная программа. Примечательно, что значение ключа в этом файле указывает на то, что вредоносная программа была скомпилирована на macOS 14.5, что указывает на будущую дату 13 мая 2024 года. Дальнейшее расследование выявило ссылки на язык программирования Swift, что указывает на то, что вредоносная программа под названием CryptoTrade написана на Swift. Эта информация указывает на возможный процесс установки, включающий запрос пароля пользователя, что, вероятно, является частью вредоносных действий.
Кроме того, другой файл с именем grabber.zip, который также не был обнаружен как вредоносный на VirusTotal, отмечен подозрительным содержимым. Наличие русскоязычных комментариев в файле grab_apps.sh вызывает опасения, что автор вредоносного ПО может быть связан с русскоязычным регионом или знаком с этим языком.
Анализ показывает, что, хотя вредоносное ПО, связанное с образом диска, возможно, еще не распознано поставщиками систем безопасности, оно имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, такими как Amos и Poseidon. Маскируясь под надежное приложение, такое как Unarchiver, вредоносное ПО, созданное в Swift, извлекает конфиденциальные данные из систем жертвы и передает их в удаленную инфраструктуру по URL-адресу /api/index.php.
#ParsedReport #CompletenessLow
30-07-2024
Threat actor impersonates Google via fake ad for Authenticator
https://www.malwarebytes.com/blog/cybercrime/2024/07/threat-actor-impersonates-google-via-fake-ad-for-authenticator
Report completeness: Low
Threats:
Deerstealer
Geo:
Russian
ChatGPT TTPs:
T1071.001, T1566.002
IOCs:
Domain: 4
File: 2
Hash: 1
Links:
30-07-2024
Threat actor impersonates Google via fake ad for Authenticator
https://www.malwarebytes.com/blog/cybercrime/2024/07/threat-actor-impersonates-google-via-fake-ad-for-authenticator
Report completeness: Low
Threats:
Deerstealer
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1566.002
IOCs:
Domain: 4
File: 2
Hash: 1
Links:
https://github.com/authe-gogle/Malwarebytes
Threat actor impersonates Google via fake ad for Authenticator | Malwarebytes
Only trust official sources they say, but what happens when a Google vetted ad is for a Google product?
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 Threat actor impersonates Google via fake ad for Authenticator https://www.malwarebytes.com/blog/cybercrime/2024/07/threat-actor-impersonates-google-via-fake-ad-for-authenticator Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в проблеме кибербезопасности, связанной с выдачей себя за бренд и распространением вредоносного ПО, нацеленного на пользователей Google Authenticator, злоумышленниками, использующими поддельные версии приложения, размещенные на таких платформах, как GitHub, для кражи персональных данных. В тексте подчеркивается необходимость проводить различие между подлинными и поддельными источниками, чтобы не стать жертвой подобных вредоносных схем, и подчеркивается обеспокоенность по поводу снижения доверия к авторитетным брендам, таким как Google, из-за подобной тактики олицетворения.
-----
Краткое содержание:.
В тексте освещается проблема кибербезопасности, связанная с выдачей себя за бренд и распространением вредоносных программ, нацеленных на пользователей Google Authenticator. В нем описывается, как злоумышленники используют результаты поиска Google, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, выдавая себя за законных поставщиков. В данном конкретном случае злоумышленник создал репозиторий на GitHub под именем пользователя "authe-gogle" для размещения поддельной версии Google Authenticator с именем Authenticator.exe. Вредоносная программа, известная как DeerStealer, предназначена для кражи персональных данных и связи с вредоносным веб-сайтом, размещенным по адресу vaniloin.fun.
Стратегия использования надежных платформ, таких как GitHub, для распространения вредоносных программ позволяет злоумышленникам более эффективно избегать обнаружения. В тексте подчеркивается важность различения подлинных и поддельных рекламодателей, чтобы не стать жертвами таких вредоносных схем. Это также вызывает опасения по поводу снижения доверия к таким авторитетным брендам, как Google, из-за подобной тактики олицетворения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в проблеме кибербезопасности, связанной с выдачей себя за бренд и распространением вредоносного ПО, нацеленного на пользователей Google Authenticator, злоумышленниками, использующими поддельные версии приложения, размещенные на таких платформах, как GitHub, для кражи персональных данных. В тексте подчеркивается необходимость проводить различие между подлинными и поддельными источниками, чтобы не стать жертвой подобных вредоносных схем, и подчеркивается обеспокоенность по поводу снижения доверия к авторитетным брендам, таким как Google, из-за подобной тактики олицетворения.
-----
Краткое содержание:.
В тексте освещается проблема кибербезопасности, связанная с выдачей себя за бренд и распространением вредоносных программ, нацеленных на пользователей Google Authenticator. В нем описывается, как злоумышленники используют результаты поиска Google, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, выдавая себя за законных поставщиков. В данном конкретном случае злоумышленник создал репозиторий на GitHub под именем пользователя "authe-gogle" для размещения поддельной версии Google Authenticator с именем Authenticator.exe. Вредоносная программа, известная как DeerStealer, предназначена для кражи персональных данных и связи с вредоносным веб-сайтом, размещенным по адресу vaniloin.fun.
Стратегия использования надежных платформ, таких как GitHub, для распространения вредоносных программ позволяет злоумышленникам более эффективно избегать обнаружения. В тексте подчеркивается важность различения подлинных и поддельных рекламодателей, чтобы не стать жертвами таких вредоносных схем. Это также вызывает опасения по поводу снижения доверия к таким авторитетным брендам, как Google, из-за подобной тактики олицетворения.
#ParsedReport #CompletenessLow
30-07-2024
Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected
https://habr.com/ru/companies/f_a_c_c_t/news/831420
Report completeness: Low
Actors/Campaigns:
Xdspy (motivation: cyber_espionage)
Victims:
Russian it company, Organization from moldova
Geo:
Russian, Moldova
ChatGPT TTPs:
T1574.002
IOCs:
File: 7
Domain: 6
IP: 5
Hash: 16
Path: 5
Registry: 1
Algorithms:
sha256, sha1, md5
30-07-2024
Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected
https://habr.com/ru/companies/f_a_c_c_t/news/831420
Report completeness: Low
Actors/Campaigns:
Xdspy (motivation: cyber_espionage)
Victims:
Russian it company, Organization from moldova
Geo:
Russian, Moldova
ChatGPT TTPs:
do not use without manual checkT1574.002
IOCs:
File: 7
Domain: 6
IP: 5
Hash: 16
Path: 5
Registry: 1
Algorithms:
sha256, sha1, md5
Хабр
Обнаружены атаки группы XDSpy с использованием нового загрузчика XDSpy.DSDownloader
Специалисты F.A.C.C.T. Threat Intelligence зафиксировали в июле 2024 новые атаки кибершпионской группировки XDSpy, направленные на российские компании. Так, например, XDSpy рассылает фишинговые...
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected https://habr.com/ru/companies/f_a_c_c_t/news/831420 Report completeness: Low Actors/Campaigns: Xdspy (motivation: cyber_espionage) Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Вредоносная кампания XDSpy была нацелена на российскую IT-компанию, специализирующуюся на программном обеспечении для кассовых аппаратов, и, возможно, на организацию в Молдове. Злоумышленники использовали методы подмены в фишинговых электронных письмах для распространения вредоносного ПО, при этом в легальном исполняемом файле была обнаружена вредоносная библиотека динамических ссылок.
-----
Недавно вредоносная кампания XDSpy была направлена против российской IT-компании, специализирующейся на программном обеспечении для кассовых аппаратов. Кроме того, данные свидетельствуют о том, что организация в Молдове, в частности в Тирасполе, Приднестровье, также могла стать мишенью из-за загрузки RAR-архива, связанного с кампанией на VirusTotal, из этого местоположения.
Злоумышленники использовали методы подмены, чтобы скрыть реальный адрес электронной почты отправителя в фишинговых письмах. Был предоставлен пример электронного письма, в котором темой были "Соглашения от имени начальника", а отправителем была указана Ева Полетаева из компании himinfo@agbis.ru, которая была подделана под ООО "АГБИС Компани". Однако фактический IP-адрес отправителя был указан как 48.69.114.89.rev.vodafone.pt (89.114.69.48).
Предыдущие действия XDSpy group свидетельствуют о том, что встроенная ссылка в электронном письме могла привести к загрузке RAR-архива, содержащего вредоносную программу XDSpy.DSDownloader. К сожалению, в ходе расследования архивы RAR, на которые были даны ссылки в электронных письмах, были недоступны.
В результате анализа было обнаружено pdf_20240615_00003645.exe (также известное как pismo-22-07-2024_0001.exe ) как законный исполняемый файл с хэшем SHA256 b77a9c7250397242df5956213a17ec0149ba836d64640e7b2a0068a2e6b2cf9e. Этот файл идентифицирован как IntegratedOffice.exe приложение версии 16.0.17328.20124 с действительной цифровой подписью. Однако было отмечено наличие вредоносной библиотеки динамических ссылок msi.dll, которая загружается при запуске вышеупомянутого исполняемого файла.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Вредоносная кампания XDSpy была нацелена на российскую IT-компанию, специализирующуюся на программном обеспечении для кассовых аппаратов, и, возможно, на организацию в Молдове. Злоумышленники использовали методы подмены в фишинговых электронных письмах для распространения вредоносного ПО, при этом в легальном исполняемом файле была обнаружена вредоносная библиотека динамических ссылок.
-----
Недавно вредоносная кампания XDSpy была направлена против российской IT-компании, специализирующейся на программном обеспечении для кассовых аппаратов. Кроме того, данные свидетельствуют о том, что организация в Молдове, в частности в Тирасполе, Приднестровье, также могла стать мишенью из-за загрузки RAR-архива, связанного с кампанией на VirusTotal, из этого местоположения.
Злоумышленники использовали методы подмены, чтобы скрыть реальный адрес электронной почты отправителя в фишинговых письмах. Был предоставлен пример электронного письма, в котором темой были "Соглашения от имени начальника", а отправителем была указана Ева Полетаева из компании himinfo@agbis.ru, которая была подделана под ООО "АГБИС Компани". Однако фактический IP-адрес отправителя был указан как 48.69.114.89.rev.vodafone.pt (89.114.69.48).
Предыдущие действия XDSpy group свидетельствуют о том, что встроенная ссылка в электронном письме могла привести к загрузке RAR-архива, содержащего вредоносную программу XDSpy.DSDownloader. К сожалению, в ходе расследования архивы RAR, на которые были даны ссылки в электронных письмах, были недоступны.
В результате анализа было обнаружено pdf_20240615_00003645.exe (также известное как pismo-22-07-2024_0001.exe ) как законный исполняемый файл с хэшем SHA256 b77a9c7250397242df5956213a17ec0149ba836d64640e7b2a0068a2e6b2cf9e. Этот файл идентифицирован как IntegratedOffice.exe приложение версии 16.0.17328.20124 с действительной цифровой подписью. Однако было отмечено наличие вредоносной библиотеки динамических ссылок msi.dll, которая загружается при запуске вышеупомянутого исполняемого файла.
Всем привет.
Как-то я пропустил вышедшие в мае 2024 отчеты SANS
- SANS 2024 Threat Hunting Survey: Hunting for Normal Within Chaos
- SANS CTI Survey 2024: Managing the Evolving Threat Landscape
Посмотрел на них в разрезе открытых источников CTI и вот краткие выводы:
- Объем ресурсов, выделяемых на CTI плавно растет. Это не удивительно, т.к. ключевое в CTI — это высококвалифицированные специалисты, которых надо еще найти на рынке.
- Чаще всего CTI используется в процессе Threat Hunting и Incident response.
- Как и в прошлые года, в Топ-5 входят открытые источники CTI. По сравнению с 2023 годом интерес к ним вырос на 16 п.п.
- Для формирования гипотез и общего обзора ландшафта киберугроз в процессе Threat Hunting большинством опрошенных также используются открытые источники.
Как-то я пропустил вышедшие в мае 2024 отчеты SANS
- SANS 2024 Threat Hunting Survey: Hunting for Normal Within Chaos
- SANS CTI Survey 2024: Managing the Evolving Threat Landscape
Посмотрел на них в разрезе открытых источников CTI и вот краткие выводы:
- Объем ресурсов, выделяемых на CTI плавно растет. Это не удивительно, т.к. ключевое в CTI — это высококвалифицированные специалисты, которых надо еще найти на рынке.
- Чаще всего CTI используется в процессе Threat Hunting и Incident response.
- Как и в прошлые года, в Топ-5 входят открытые источники CTI. По сравнению с 2023 годом интерес к ним вырос на 16 п.п.
- Для формирования гипотез и общего обзора ландшафта киберугроз в процессе Threat Hunting большинством опрошенных также используются открытые источники.
#cyberthreattech
CTT Threat Feed и CTT Report Hub - это как раз наши сервисы по аккумуляции и варки фидов и отчетов из открытых источников :)
CTT Threat Feed и CTT Report Hub - это как раз наши сервисы по аккумуляции и варки фидов и отчетов из открытых источников :)
#ParsedReport #CompletenessLow
31-07-2024
BingoMod: The new android RAT that steals money and wipes data
https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data
Report completeness: Low
Threats:
Bingomod
Anatsa
Copybara
Bratarat
Sharkbot
Gustuff
Hiddenvnc_tool
Industry:
Retail, Financial
Geo:
Romanian, Italian
IOCs:
Hash: 21
IP: 2
Soft:
android, Chrome
31-07-2024
BingoMod: The new android RAT that steals money and wipes data
https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data
Report completeness: Low
Threats:
Bingomod
Anatsa
Copybara
Bratarat
Sharkbot
Gustuff
Hiddenvnc_tool
Industry:
Retail, Financial
Geo:
Romanian, Italian
IOCs:
Hash: 21
IP: 2
Soft:
android, Chrome
Cleafy
BingoMod: The new android RAT that steals money and wipes data | Cleafy Labs
Discover the new android RAT BingoMod, identified by the Cleafy TIR team in May 2024. BingoMod targets money transfers via Account Takeover and On-Device Fraud, bypassing bank security measures. It exploits permissions to steal credentials, conduct overlay…
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 BingoMod: The new android RAT that steals money and wipes data https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data Report completeness: Low Threats: Bingomod Anatsa…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----
BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.
Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).
Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.
BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.
Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.
Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.
Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----
BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.
Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).
Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.
BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.
Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.
Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.
Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
#ParsedReport #CompletenessHigh
31-07-2024
Analysis of Kony APT campaign using AutoIt defense evasion tactics
https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky
Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool
Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation
Industry:
Government
Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean
ChatGPT TTPs:
T1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057
IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17
Soft:
task scheduler, Slack, Instagram, WordPress, curl
Crypto:
bitcoin
Algorithms:
aes-256, md5, base64, rc4, zip
Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...
Languages:
powershell, php, autoit
Links:
31-07-2024
Analysis of Kony APT campaign using AutoIt defense evasion tactics
https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky
Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool
Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation
Industry:
Government
Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057
IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17
Soft:
task scheduler, Slack, Instagram, WordPress, curl
Crypto:
bitcoin
Algorithms:
aes-256, md5, base64, rc4, zip
Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...
Languages:
powershell, php, autoit
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/cmdRedirect.cpphttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/ustayready/tradecraft/blob/master/offensive-security/code-injection-process-injection/process-hollowing-and-pe-image-relocations.mdhttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/nazywam/AutoIt-Ripperhttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp/releaseshttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/general.cppwww-genians-co-kr.translate.goog
AutoIt 활용 방어 회피 전술의 코니 APT 캠페인 분석
정부기관을 사칭해 접근하는 오토잇을 통한 APT 공격이 이어지고 있습니다. EDR을 통한 조기 탐지 및 능동적 대응이 필요합니다.